На GitHub был опубликован PoC-эксплоит для опасной уязвимости в Windows Print Spooler (spoolsv.exe), названной PrintNightmare (CVE-2021-1675). И хотя уязвимость была исправлена в рамках июньского "вторника обновлений", эксперты отмечают, что PrintNightmare затрагивает все версии Windows и может быть проэксплуатирована даже на старых Windows XP и Vista для удаленного выполнения кода, поэтому рекомендуется как можно скорее обновить свой парк машин под управлением Windows (обновления доступны начиная от Windows 7 и Windows 2008 Server).
Служба Windows Print Spooler является универсальным интерфейсом между ОС, приложениями и локальными или сетевыми принтерами, позволяя программам отправлять задания на печать. Эта служба присутствует в составе Windows с 90-х годов и печально известна благодаря огромному количеству связанных с ней проблем. В частности, с Windows Print Spooler были связаны такие уязвимости, как PrintDemon, FaxHell, Evil Printer, CVE-2020-1337 и даже ряд 0-day уязвимостей, которые использовались в атаках Stuxnet.
Уязвимость PrintNightmare была обнаружена экспертами компаний Tencent Security, AFINE и NSFOCUS и информация о проблеме была обнародована в январе текущего года. Изначально баг был классифицирован как малоопасная уязвимость повышения привилегий, позволявшая злоумышленникам получить права администратора. Однако на прошлой неделе Microsoft обновила описание ошибки, сообщив, что проблема чревата удаленным выполнением произвольного кода.
Ранее о CVE-2021-1675 не было известно практически ничего, так как эксперты не публиковали технических описаний проблемы или эксплоитов для нее. Но неделю назад китайская компания QiAnXin продемонстрировала работу своего эксплоита для CVE-2021-1675. При этом компания не опубликовала никаких технических подробностей и сам эксплоит, чтобы дать пользователям больше времени на установку патчей.
Однако позже эксперты Sangfor на GitHub выложили подробный отчет с техническим описанием проблемы, а также работающий PoC-эксплоит. Репозитарий, по всей видимости, был опубликован по ошибке и был доступен в сети всего несколько часов, но этого хватило, чтобы несколько пользователей успели его клонировать.
"Мы тоже нашли эту уязвимость и надеялись сохранить ее в секрете, чтобы принять участие в Tianfu Cup [хакерское соревнование, проводящееся в Китае]", — писали эксперты Sangfor, объясняя, что после того как QiAnXin опубликовала демонстрацию своего эксплоита, они сочли, что пора опубликовать свой отчет и PoC.
Впрочем, через несколько часов после этого заявления команда отказалась от своих слов (похоже, эксперты решили не раскрывать все детали своего выступления, запланированного на конференции Black Hat USA 2021) и удалила репозиторий с GitHub. Но было уже поздно, PoC-эксплоит стал достоянием общественности.
Эксперты обращают внимание, что установка исправления для CVE-2021-1675 не защищает от возможных атак, и системным администраторам рекомендуется отключить Windows Print Spooler, особенно на серверах, работающих в качестве контроллеров домена.
- 14.04.2024 Mirai разворачивает ботнет на уязвимых NAS D-Link
- 13.04.2024 Крупное обновление Microsoft закрывает две 0-day уязвимости
- 30.03.2024 World Backup Day - время проверить процесс резервного копирования по чек-листу
- 19.11.2023 Microsoft устранила серию критических уязвимостей под атаками
- 12.11.2023 Токены NTLM можно украсть при содействии Microsoft Access