Опубликован еще один эксплойт для критической бреши в песочнице VM2

Опубликован еще один эксплойт для критической бреши в песочнице VM2

Опубликован еще один эксплойт для критической бреши в песочнице VM2

Исследователи опубликовали еще один демонстрационный эксплойт (proof-of-concept, PoC), позволяющий выполнить вредоносный код на хосте с работающей песочницей VM2. Пользователей еще раз настоятельно призвали установить готовый патч.

VM2 представляет собой JavaScript-песочницу, которая используется во многих софтовых инструментах. Она позволяет запускать и тестировать подозрительный код в изолированной среде.

Библиотеку VM2 часто можно встретить в интегрированных средах разработки (IDE), редакторах кода, защитных решениях и фреймворках для пентеста. В репозитории NPM VM2 насчитывает несколько миллионов загрузок ежемесячно.

В VM2 недавно нашли несколько критических уязвимостей, позволяющих выбраться за пределы песочницы и запустить вредоносный код вне изолированной среды.

На прошлой неделе мы писали про брешь под идентификатором CVE-2023-29017, которая получила 9,8 балла по шкале CVSS. А в октябре 2022-го эксперты рассказывали о дыре CVE-2022-36067, также позволяющей выбраться за пределы песочницы.

Ситуацию отягощает наличие демонстрационных эксплойтов, которые могут помочь злоумышленникам организовать кибератаки. Корейский исследователь, например, опубликовал совсем свежий PoC на GitHub, создающий на хосте файл с именем «pwned».

 

Всем пользователям и разработчикам рекомендуется установить версию VM2 под номером 3.9.17.

Шпионская служба Windows 11 оказалась диагностическим комбайном

Сервис Windows Health and Optimized Experiences, который ранее обвинили в слежке за пользователями Windows 11, оказался куда мощнее ожидаемого, но шпионского заговора исследователь не обнаружил.

Реверс-инженер Сюшэн Ли изучил службу whesvc, которая собирает диагностические данные при зависаниях и падении производительности.

Основная логика находится в библиотеке windiag.dll со встроенным интерпретатором Lua 5.4.7. Ещё одна библиотека содержит 84 скомпилированных сценария для разных типов диагностики.

Движку доступны 79 системных функций. Он способен работать с реестром и файлами, запускать процессы, обращаться к WMI, собирать ETW-трассировки, проверять токены безопасности, получать данные о температуре и питании, создавать CAB-архивы и выполнять HTTP-запросы. Всё это работает с привилегиями SYSTEM — набор инструментов солидный даже по меркам Windows.

Однако штатные сценарии используют возможности в основном по назначению. Сервис диагностирует утечки памяти, зависшие приложения, задержки ввода, проблемы с экраном, медленный запуск программ и повышенный расход батареи. Он также может запускать powercfg.exe и wpr.exe.

Знаменитый 15-минутный отчёт действительно создаётся, но сохраняется локально. Автоматической отправки диагностических трассировок Microsoft исследователь не обнаружил. Единственный найденный сетевой адрес ведёт на публичный сервер символов компании, причём на обычных пользовательских системах эта функция отключена.

RSS: Новости на портале Anti-Malware.ru