1763014697
2025-11-12 17:25:00
Microsoft отмечена предпоследний вторник обновлений 2025 года с обновлением, более легким, чем в последнее время, устраняющим всего 63 распространенные уязвимости и уязвимости (CVE) во всей его линейке продуктов – что очень далеко от многих из его недавних выпусков, в среднем значительно превышающих 100 – и единственную ошибку нулевого дня.
Отслеживается как CVE-2025-62215единственный случай нулевого дня в этом месяце — это уязвимость несанкционированного повышения привилегий (EoP) в ядре Windows, которое лежит в основе операционной системы Microsoft. Он имеет оценку CVSS всего 7,0 и не имеет критического уровня серьезности, однако эксплуатация наблюдалась в дикой природе, хотя никаких публичных доказательств концепции еще не было опубликовано.
Бен Маккарти, ведущий инженер по кибербезопасности в захватывающийобъяснил, что основная причина проблемы связана с двумя объединенными недостатками: одна — состояние гонки, при которой более одного процесса пытается получить доступ к общим данным и изменить их одновременно, а другая — двойная ошибка управления свободной памятью.
«Злоумышленник с локальным доступом с низким уровнем привилегий может запустить специально созданное приложение, которое неоднократно пытается вызвать состояние гонки», — пояснил он. «Цель состоит в том, чтобы заставить несколько потоков взаимодействовать с общим ресурсом ядра несинхронизированным образом, что запутывает управление памятью ядра и заставляет его дважды освобождать один и тот же блок памяти.
«Это успешное двойное освобождение повреждает кучу ядра, позволяя злоумышленнику перезаписать память и перехватить поток выполнения системы».
Маккарти добавил: “Организации должны уделять первоочередное внимание применению исправления для этой уязвимости. Хотя показатель CVSS 7.0 не всегда может возглавлять список исправлений, активный статус эксплуатации делает его критическим приоритетом. Успешный эксплойт предоставляет злоумышленнику системные привилегии, позволяющие ему полностью обходить безопасность конечных точек, красть учетные данные, устанавливать руткиты и выполнять другие вредоносные действия. Это критическое звено в сценарии действий злоумышленника после эксплуатации”.
В реальном мире, говорит Майк Уолтерс, президент и сооснователь компании Действие1существует три основных последствия для бизнеса, которые потенциально могут возникнуть в результате успешной компрометации с помощью CVE-2025-62215. Уолтерс подчеркнул возможность массового раскрытия учетных данных в результате компрометации критически важных файловых серверов, горизонтального перемещения и развертывания программ-вымогателей, а также нормативного, финансового и репутационного ущерба в результате утечки данных или других сбоев в работе.
«Эксплуатация — сложный процесс, — отметил он, — но функциональный эксплойт, замеченный в реальных условиях, требует срочности, поскольку опытные игроки могут надежно использовать его в качестве оружия в целевых кампаниях».
Также в повестке дня на ноябрь стоит CVE-2025-60724 уязвимость RCE в Graphics Device Interface Plus (GDI+), которая имеет оценку CVSS 9,8. GDI+ — это компонент относительно низкого уровня, но он отвечает за рендеринг 2D-графики, изображений и текста и, следовательно, обеспечивает базовую функциональность множества приложений Microsoft, а также бесчисленного количества сторонних программ.
Адам Барнетт, ведущий инженер-программист Rapid7, сказал, что это было максимально близко к нулевому дню и, вероятно, затронет практически все активы, на которых работает программное обеспечение Microsoft.
«В худшем случае злоумышленник может воспользоваться этой уязвимостью, загрузив вредоносный документ на уязвимый веб-сервис», — сказал он.
“В рекомендациях не разъясняется контекст выполнения кода, но если все звезды сойдутся в пользу злоумышленника, призом может стать удаленное выполнение кода как система через сеть без какой-либо необходимости в существующей точке опоры. Хотя эта уязвимость почти наверняка не подвержена червям, она явно очень серьезна и, безусловно, является главным приоритетом практически для всех, кто задумывается о том, как подойти к патчам этого месяца”.
Уолтерс из Action1 добавил: “Это аварийный уровень: доступный по сети RCE без взаимодействия с пользователем и с низкой сложностью атаки является одним из наиболее опасных ошибок. Компрометация сервера, влияние арендаторов в многопользовательских системах и возможность быстрой массовой эксплуатации делают это главным приоритетом”.
“Для совершенствования эксплуатации может потребоваться время, поскольку злоумышленникам необходимо создать надежные манипуляции с распределителем и интерпретатором, которые обходят такие средства защиты, как CFG, ASLR и DEP. Тем не менее, ошибки GDI+ и анализа изображений имеют историю быстрого использования в качестве оружия”.
Одобренные критиками ошибки
Наконец, список групп безопасности в этом месяце включает четыре критические уязвимости: подчеркнул Дастин Чайлдс из Trend Micro Zero Day Initiative (ЗДИ). Это CVE-2025-30398ошибка раскрытия информации третьей стороной в Nuance PowerScribe 360; CVE-2025-60716ошибка EoP в графическом ядре DirectX; CVE-2025-62199уязвимость RCE в Microsoft Office; и CVE-2025-62214еще один недостаток RCE в Visual Studio.
#Пользователей #Microsoft #предупредили #об #ошибке #повышением #привилегий
Ещё по этой теме
