В JScript ОС Windows (JavaScript от Microsoft) выявлена критическая уязвимость, позволяющая выполнить произвольный код на компьютере жертвы. Для эксплуатации проблемы атакующий должен заставить пользователя открыть вредоносную страницу или загрузить и открыть вредоносный JS файл на системе (как правило, исполняется через сервер Windows Script Host — wscript.exe).

Как пояснили эксперты Zero-Day Initiative (ZDI), обнаружившие уязвимость, она не так опасна, как кажется на первый взгляд, поскольку предоставляет возможность выполнения кода только в песочнице. Для исполнения кода на целевой системе хакеру нужно будет использовать другие эксплойты, позволяющие выйти за пределы изолированного окружения.

Степень опасности уязвимости оценена в 6,8 бала по шкале CVSSv2. Microsoft была проинформирована о проблеме еще в январе текущего года, однако соответствующее исправление пока так и не выпустила. ZDI предоставляет производителям 120 дней на подготовку обновлений, однако инженеры Microsoft потратили порядка 90 дней только на воспроизведение проблемы и не успели разработать патч до майского "вторника исправлений". В настоящее время точная дата выпуска патча неизвестна.

Пока в качестве меры предосторожности эксперты рекомендуют пользователям запретить приложениям, использующим JScript (Internet Explorer, wscript.exe и пр.), обработку недоверенных JS кода и файлов.