0-click в Windows затрагивает все системы с включённым IPv6

0-click в Windows затрагивает все системы с включённым IPv6

0-click в Windows затрагивает все системы с включённым IPv6

Microsoft советует поскорее пропатчить критическую уязвимость, приводящую к удалённому выполнению кода и затрагивающую все системы Windows, в которых IPv6 включён по умолчанию.

Проблему выявил специалист компании Kunlun Lab. Брешь, получившая идентификатор CVE-2024-38063, представляет собой баг Integer Underflow (целочисленное опустошение — когда число меньше минимального значения, допустимого для хранения конкретного типа данных).

В случае эксплуатации условный атакующий может спровоцировать переполнение буфера и выполнить код в уязвимых ОС Windows 10, Windows 11 и Windows Server.

«Учитывая потенциальную опасность, пока не буду раскрывать технические детали уязвимости. Отмечу только, что блокировка IPv6 в интерфейсе локального файрвола не сможет остановить эксплойты, поскольку они отрабатывают до того, как попадут на уровень сетевого экрана», — пишет исследователь.

В Microsoft отметили, что условный злоумышленник может использовать баг удалённо. Для этого ему надо будет постоянно отправлять специально подготовленные IPv6-пакеты.

«Мы в Microsoft ранее уже наблюдали случаи эксплуатации подобных уязвимостей, так что можно можно сказать, что киберпреступников привлекают такие векторы», — отметили в корпорации.

Напомним, закрытая с выходом августовских патчей брешь в Windows SmartScreen использовалась в атаках с марта.

Windows 11 проверит ваш возраст сама и расскажет его приложениям

Microsoft решила превратить проверку возраста из надоедливой анкеты в системную функцию Windows 11. Новые API позволят зарегистрированным приложениям узнавать возрастную категорию пользователя и получать статус её подтверждения, но без доступа к точной дате рождения.

Система разделит владельцев компьютеров на пять групп: до 10 лет, 10-12, 13-15, 16-17 и 18+.

Отдельный сигнал покажет, подтверждены ли эти сведения независимым провайдером идентификации, не прошли проверку или пользователь вообще отказался участвовать.

Получить данные сможет не каждая программа, случайно поселившаяся на компьютере. Microsoft намерена проверять личность запрашивающего приложения, а разработчику придётся зарегистрироваться на платформе Digital Safety.

Возрастные сигналы предлагается использовать для ограничения взрослого контента, управления покупками, социальных функций и родительского контроля.


Зачем всё это? Сейчас каждому сервису приходится самостоятельно выяснять, взрослый ли перед ним человек: просить дату рождения, банковскую карту, документ или хотя бы поставить честнейшую галочку «Мне есть 18». Microsoft хочет оставить конфиденциальные сведения у системного посредника, а приложениям выдавать лишь необходимый минимум.

Правда, полностью закрытым вопрос пока не выглядит. Компания не объяснила, какими именно способами будет определять и подтверждать возраст владельца учётной записи. Кроме того, решение о блокировке контента всё равно останется за разработчиками приложений.

API уже появились в предварительной документации для Windows 11 24H2, но пока не работают: запросы возвращают неопределённый возраст и статус недоступности. Запустить функцию Microsoft планирует в одном из обновлений до конца 2026 года.

RSS: Новости на портале Anti-Malware.ru