В JScript ОС Windows (JavaScript от Microsoft) выявлена критическая уязвимость, позволяющая выполнить произвольный код на компьютере жертвы. Для эксплуатации проблемы атакующий должен заставить пользователя открыть вредоносную страницу или загрузить и открыть вредоносный JS файл на системе (как правило, исполняется через сервер Windows Script Host — wscript.exe).
Как пояснили эксперты Zero-Day Initiative (ZDI), обнаружившие уязвимость, она не так опасна, как кажется на первый взгляд, поскольку предоставляет возможность выполнения кода только в песочнице. Для исполнения кода на целевой системе хакеру нужно будет использовать другие эксплойты, позволяющие выйти за пределы изолированного окружения.
Степень опасности уязвимости оценена в 6,8 бала по шкале CVSSv2. Microsoft была проинформирована о проблеме еще в январе текущего года, однако соответствующее исправление пока так и не выпустила. ZDI предоставляет производителям 120 дней на подготовку обновлений, однако инженеры Microsoft потратили порядка 90 дней только на воспроизведение проблемы и не успели разработать патч до майского "вторника исправлений". В настоящее время точная дата выпуска патча неизвестна.
Пока в качестве меры предосторожности эксперты рекомендуют пользователям запретить приложениям, использующим JScript (Internet Explorer, wscript.exe и пр.), обработку недоверенных JS кода и файлов.
- 14.04.2024 Mirai разворачивает ботнет на уязвимых NAS D-Link
- 13.04.2024 Крупное обновление Microsoft закрывает две 0-day уязвимости
- 30.03.2024 World Backup Day - время проверить процесс резервного копирования по чек-листу
- 19.11.2023 Microsoft устранила серию критических уязвимостей под атаками
- 12.11.2023 Токены NTLM можно украсть при содействии Microsoft Access