Выпущен бесплатный неофициальный патч для 0-day во всех версиях Windows

Выпущен бесплатный неофициальный патч для 0-day во всех версиях Windows

Выпущен бесплатный неофициальный патч для 0-day во всех версиях Windows

Специалисты 0patch выпустили бесплатный неофициальный патч, устраняющий уязвимость нулевого дня (0-day), затрагивающую все версии операционной версии Windows. Эта брешь находится в службе Windows User Profile Service и позволяет атакующему получить права SYSTEM.

Речь идёт об уязвимости под идентификатором CVE-2021-34484, которую Microsoft не смогла до конца устранить в августе. Разработчики исправили только один вектор, который продемонстрировал исследователь Абдельхамид Насери своим PoC-кодом.

После выхода августовского набора патчей специалисты выяснили, что брешь всё ещё можно использовать в атаке. Например, Уилл Дорманн рассказывал о способе обойти патч от Microsoft.

Но есть и нюансы: условный киберпреступник должен знать учётные данные жертвы для успешной эксплуатации. Тем не менее стоит учитывать, что брешь затрагивает все версии Windows, включая Windows 10, Windows 11 и Windows Server 2022.

Пока разработчики Microsoft работают над дополнительным апдейтом, эксперты 0patch решили выпустить свою версию патча. Любой желающий может установить фикс от проверенных специалистов, таким образом закрыв дыру до официального обновления.

Подпишитесь на новости

Шадаев призвал вендоров NGFW искать деньги у заказчиков, а не у государства

Власти обсуждали возможность выделить субсидии одному-двум российским разработчикам NGFW, но решили не назначать любимчиков и не вмешиваться в рыночную борьбу. Об этом глава Минцифры Максут Шадаев рассказал на конференции «День ТризТех: звезда родилась».

По словам министра, соблазн выдать отдельным вендорам деньги на разработку межсетевых экранов нового поколения был большим.

Однако государственный карт-бланш сам по себе не создаёт успешный продукт и не гарантирует, что на выходе получится решение, которое действительно нужно рынку.

Рекомендация разработчикам прозвучала так: искать заказчика, готового инвестировать в создание продукта. Если бизнес согласен вкладываться ещё до выхода решения, значит, у технологии есть не только презентация и дорожная карта, но и реальный спрос.

Выступление прошло в рамках конференции ТризТех, посвящённой российскому рынку NGFW и сетевой безопасности. Сам вендор ранее заявил о намерении занять 15-20% рынка межсетевых экранов уже в 2026 году.

Шадаев также назвал информационную безопасность одним из российских ИТ-направлений с наибольшим экспортным потенциалом. Зарубежные заказчики, по его словам, не хотят полностью зависеть от западных производителей и стремятся балансировать поставщиков.

Для российских компаний это открывает окно возможностей, но заходить в него придётся с конкурентным продуктом.

Государство готово не мешать, но оплачивать разработку за всех не собирается. Сначала найдите клиента, потом спасайте его периметр.

RSS: Новости на портале Anti-Malware.ru