Корпорация Microsoft в рамках "вторника исправлений" выпустила плановые обновления безопасности, исправляющие в общей сложности 34 уязвимости, в том числе 19 критических в браузерах Internet Explorer и Edge.
Уязвимости в большинстве случаев связаны с браузерными движками и могут быть использованы киберпреступником для удаленного выполнения произвольного кода на уязвимых устройствах. Для успешной атаки достаточно заманить жертву на специально созданный web-сайт или ресурс, содержащий вредоносные рекламные объявления.
Исследователи из Trend Micro Zero Day Initiative обращают особое внимание на уязвимость CVE-2017-11927 (уязвимость раскрытия информации в Windows). Данная проблема затрагивает обработчик протокола its:// в Windows. ITS или InfoTech Storage Format — формат хранения, используемый в CHM-файлах.
Как пояснили эксперты, теоретически у пользователя не должно быть доступа к удаленному контенту при использовании ITS вне зоны локального компьютера. Данная проблема была решена с выпуском обновлений в 2005 году. Однако, судя по всему, уязвимость все же сохранилась, предоставляя возможность злоумышленникам обманом заставить пользователя посетить вредоносный сайт, получить доступ к хэшу NTLM, а затем осуществить брутфорс-атаку для получения соответствующего пароля.
Список исправленных уязвимостей также включает в себя проблемы в Office, Exchange, уязвимость эскалации привилегий в SharePoint и уязвимость удаленного выполнения кода в Excel.
Microsoft отмечает, что не располагает информацией о фактах использования уязвимостей, исправленных в этом месяце.
- 14.04.2024 Mirai разворачивает ботнет на уязвимых NAS D-Link
- 13.04.2024 Крупное обновление Microsoft закрывает две 0-day уязвимости
- 30.03.2024 World Backup Day - время проверить процесс резервного копирования по чек-листу
- 19.11.2023 Microsoft устранила серию критических уязвимостей под атаками
- 12.11.2023 Токены NTLM можно украсть при содействии Microsoft Access