Эксплойт для новой 0-day в Windows 10 и 11 позволяет любому стать админом

Эксплойт для новой 0-day в Windows 10 и 11 позволяет любому стать админом

Эксплойт для новой 0-day в Windows 10 и 11 позволяет любому стать админом

Исследователь в области кибербезопасности Абдельхамид Насери выложил в общий доступ эксплойт для уязвимости нулевого дня в Windows 10, Windows 11 и Windows Server. Согласно описанию, эта брешь приводит к повышению прав в системе, а потенциальный злоумышленник может с её помощью получить привилегии администратора.

Специалисты BleepingComputer уже успели проверить опубликованный эксплойт и смогли открыть командную строку с правами SYSTEM. Поскольку в ходе тестов использовался аккаунт с низкими привилегиями, эксплойт можно назвать рабочим.

Опасность заключается в том, что киберпреступник с ограниченными правами в ОС может существенно повысить их и двигаться латерально внутри скомпрометированной сети. Уязвимость затрагивает все поддерживаемые версии операционной системы, включая Windows 10, Windows 11 и Windows Server 2022.

Проблема в безопасности получила идентификатор CVE-2021-41379. Рабочий PoC-эксплойт Насери опубликовал на площадке GitHub с пометкой, что он работает с любой поддерживаемой версией Windows.

Оказалось, что исследователь выявил способ эксплуатации после анализа ноябрьского набора патчей от Microsoft. По словам Насери, разработчики некорректно устранили баг CVE-2021-41379, что и привело к новому вектору атаки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

OpenAI отключила функцию, из-за которой чаты ChatGPT попадали в поиск

Если вбить в Google или Bing ссылку вроде chatgpt.com/share, можно было найти чужие диалоги с ChatGPT — от обсуждений ремонта ванной до странных шуток про микроволновку и сатану. Кто-то просил переписать резюме, кто-то — советы по кулинарии или астрофизике, а кто-то вёл по-настоящему кринжовые разговоры.

Фишка в том, что такие чаты попадали в поиск только если человек сам делился ссылкой — нужно было нажать кнопку «Поделиться» и затем «Создать ссылку».

При этом сервис показывал, что имя и личные настройки остаются скрытыми. Но если включить опцию «Сделать доступным для поиска», такой чат могли найти и другие.

Проблема в том, что пользователи не всегда понимали, что их чат может реально оказаться в поисковике. Так, например, в одном из диалогов были указаны детали, по которым легко находился LinkedIn-аккаунт пользователя — не самая приятная находка, особенно если чат был не самым лестным.

OpenAI уже отреагировала: вечером 31 июля компания заявила, что отключила эксперимент с доступностью чатов для поисковых систем. По словам представителей OpenAI, возможность сделать ссылку общедоступной «создавала слишком много рисков того, что люди случайно поделятся тем, чего не хотели показывать».

В компании подчёркивают: по умолчанию ни один чат не становится публичным. Поделиться им можно только вручную, осознанно. Но даже при этом поисковые системы всё равно могут индексировать такие страницы, если их явно не скрыть.

Google, в свою очередь, напомнила: он не контролирует, какие страницы появляются в интернете — это зависит от самих владельцев контента. Так, если вы открываете документ на Google Drive для всех по ссылке и где-то размещаете эту ссылку, он может попасть в поиск.

Сама идея сделать чаты более доступными для обмена — понятна. Но на практике она обернулась тем, что пользователи начали случайно выкладывать в интернет свои, казалось бы, личные разговоры. Эксперимент закрыт, и, по всей видимости, к нему не вернутся.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru