Консоль управления Windows (Microsoft Management Console, MMC), которая используется для конфигурации и отслеживания работы системы, содержит ряд уязвимостей, воспользовавшись которыми злоумышленники смогут внедрить вредоносное ПО или перехватить контроль на атакуемой машиной.

Группа уязвимостей, включающая XSS- и XXE-баги, получила общий идентификатор CVE-2019-0948. Атакующие могут проэксплуатировать проблемы с помощью функционала оснасток (snap-in) в MMC. Оснастки представляют собой небольшие программы, позволяющие настроить разные аспекты системы.

Чтобы воспользоваться уязвимостью злоумышленнику потребуется создать файл с расширением .msc, содержащий специально сформированный XML, а затем убедить авторизованного пользователя (например, с помощью социальной инженерии) импортировать этот файл. Исследователи из Check Point, обнаружившие уязвимости, прокомментировали проблему следующим образом: атакующий может создать файл с оснасткой Link to Web Address (ссылка на web-ресурс) и включить в него ссылку на собственный сервер, таким образом будет происходить переадресация на страницу с вредоносным кодом.

Точно так же злоумышленник может создать файл с оснасткой ActiveX Control (элемент ActiveX) и сохранить его как .msc файл, изменив в разделе StringsTables значение строки на подконтрольный ему вредоносный URL.

По словам экспертов, файлы MMC используются системными администраторами и не рассматриваются антивирусами как вредоносные. Этим могут воспользоваться киберпреступники для перехвата контроля над ПК со статусом администратора и дальнейшего продвижения по сети.

Проблемы затрагивают версии Windows 7, Windows 8.1, Windows 10 и Windows Server 2008 - Windows Server 2019. Компания Microsoft уже исправила уязвимости с выпуском июньского пакета обновлений. В настоящее время случаев эксплуатации данных уязвимостей зафиксировано не было.