Alig frissült a Windows 10, súlyos nulladik napi sérülékenységet talált benne egy biztonsági kutató.

Pár nappal azt követően, hogy a Microsoft kiadta a Windows 10 májusi frissítését, az operációs rendszer 1903-as verzóját, egy SandboxEscaper néven tevékenykedő biztonsági kutató több nulladik napi sebezhetőséget is publikát. A kutató rendszeresen úgy publikálja ezeket a sérülékenységeket, hogy még nem lehet tudni, mikor készülnek hozzá javítások. Tavaly például négy hibát adott közre – írja a ZDNet.

A listája most két sérülékenységgel is bővült, a Windows 10 mellett ugyanis az Internet Explorer 11-ben is talált bugot. A problémát az okozza, hogy ezzel a sérülékenységek nagy publicitást kapnak még azelőtt, hogy elkészülnének hozzá a javítások. A korábbi sérülékenységek esetében például jellemzően egy-két hónap kellett a Microsoftnak a patchek elkészítéséhez.

Egy a Windowsnak

A Windowsban talált hibát a biztonsági kutató egy tavalyi felfedezése nyomán Angrypolarbearbug2-nek nevezete el, és a GitHubon tette közzé a leírását.

A történetben az a jó hír, hogy a biztonsági rést SandboxEscaper szerint sem egyszerű kihasználni. A biztonsági rés egyébként alapvetően jogosultsági szint emelésre adhat lehetőséget, így elsősorban a támadások első szakaszában kaphat szerepet. Bizonyos esetekben azonban arra is lehetőséget ad, hogy a támadó teljes mértékben átvegye rendszerek fölötti irányítást, ugyanis olyan jogosultsághoz jut, amik a SYSTEM vagy a TrustedInstaller fiókokhoz tartoznak.

A hiba egyébként a Windows Feladatütemezőt (Task Scheduler) érinti, és arra vezethető vissza, hogy az nem megfelelően végzi a DACL (discretionary access control list) jogosultságok módosítását, és amiatt lehet magasabb szintre emelni a lokális jogosultságokat (LPE – Local Privilege Escalation). Bár a hibát a kutatónak eredetileg a 32 bites Windows 10-en sikerült kiaknáznia, a ZDNet információi szerint a 64 bitesen, sőt szerveres környezetben (Windows Server 2016 és 2019) is működhet. Érdekes módon egyelőre Windows 7 és Windows 8 alatt nem.

A rést speciális .JOB fájlokkal lehet kihasználni. Ezek ugyan főleg a Windows XP-hez kötődnek, de az újabb Windowsok is támogatják a visszamenőleges kompatibilitás biztosítása miatt.

Egy az Internet Explorernek

Az Intert Explorerben talált sérülékenységről egyelőre csak egy nagyon rövid leírást adott közre az álnéven működő biztonsági kutató. A hiba rosszindulatú kódok futtatását teszi lehetővé IE11 alatt. A ZDNet által megkérdezett kutató szerint azonban távolról nem használható ki. Arra viszont alkalmas, hogy előkészítsen későbbi támadásokat az IE biztonsági elemeinek a kiiktatásával.

SandboxEscaper beígérte, hogy a következő napokban további nulladik napi sérülékenységeket publikál majd.

Biztonság

Lehet, hogy mégsem akkora üzlet az elbocsátásokkal fűtött automatizálás

A félelmek nem alaptalanok, de egyelőre nem sok minden mutat arra sem, hogy a mesterséges intelligenciával megokolt leépítések valóban pozitív üzleti eredményekkel járnak.
 
Hirdetés

Költségcsökkenésből finanszírozott modernizáció

A cloud-native alkalmazások megkövetelik az adatközpontok modernizációját, amihez a SUSE többek között a virtualizációs költségek csökkentésével szabadítana fel jelentős forrásokat.

Felhőalapú automatizációs modellek konkrét vállalati felhasználásban - hat folyamat, ahol már bizonyított az AIaaS és az RPAaaS.

a melléklet támogatója a ONE Solutions

CIO kutatás

Merre tart a vállalati IT és annak irányítója?

Hiánypótló nagykép a hazai nagyvállalati informatikáról és az IT-vezetőkről: skillek, felelősségek, feladatkörök a múltban, a jelenben és a jövőben.

Töltse ki Ön is, hogy tisztábban lássa, hogyan építse vállalata IT-ját és saját karrierjét!

Az eredményeket május 8-án ismertetjük a 17. CIO Hungary konferencián.

LÁSSUNK NEKI!

Egy kormányrendelet alapjaiban formálják át 2026-tól az állami intézmények és vállalatok szoftvergazdálkodási gyakorlatát.

Projektek O-gyűrűje. Mit tanulhat egy projektvezető a Challenger tragédiájából?

A Corvinus Egyetem és a Complexity Science Hub kutatói megmérték: a Python kódok közel harmadát ma már mesterséges intelligencia írja, és ebből a szenior fejlesztők profitálnak.

Rengeteg ország áll át helyi MI-platformra

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2010-2026 Bitport.hu Média Kft. Minden jog fenntartva.