Windows 10 ma poważną lukę od ponad pół roku. Microsoft nie umie jej załatać

W maju tego roku Boris Larin z firmy Kaspersky wykrył poważną lukę zero-day oznaczoną kodem CVE-2020-0986. W czerwcu Microsoft wydał łatkę, która miała rozwiązać problem. W rzeczywistości, podatność Windowsa nadal można wykorzystać.

Windows 10 z poważną luką - nadal nie ma łatki /fot. dobreprogramyWindows 10 z poważną luką - nadal nie ma łatki /fot. dobreprogramy
Arkadiusz Stando

Luka dotyczy jednego z komponentów systemów Windows 8.1 oraz Windows 10. Konkretnie mowa o Print Spooler API. Wykorzystując opisaną przez Larina podatność, można zdobyć spore uprawnienia, w tym instalować programy, przeglądać, edytować lub usuwać dane czy tworzyć nowe konta administratora na urządzeniu.

Co prawda jest pewien haczyk. Atakujący musiałby najpierw zalogować się do systemu, ale później uzyskałby już nad nim całkowitą kontrolę. Najprawdopodobniej właśnie z tego względu zagrożenie oceniono na 8,3/10 w skali CVSS. Atak jest trudny do przeprowadzenia, ale nie niemożliwy. Jednakże Microsoft wydaje się ignorować zagrożenie.

Microsoft próbował załatać lukę, ale we wrześniu udowodniono, że nadal istnieje

"Microsoft wypuścił poprawkę w czerwcu, ale ta łatka niczego nie naprawiła" - napisała na Twitterze w środę Maddie Stone, badaczka z Google Project Zero. Ujawniła też, że we wrześniu informowała Microsoft o problemie, ale nadal nie wypuszczono skutecznej łatki. Odczekała umowne 90 dni i postanowiła udostępnić informację w sieci.

Microsoft zdaje sobie sprawę z zagrożenia. Luka została oznaczona nowym kodem CVE-2020-17008. Załatania podatności możemy spodziewać się najwcześniej w styczniu. Na blogu Google Project Zero udostępniono szczegółowe informacje na temat problemu.

Źródło artykułu: www.dobreprogramy.pl
Wybrane dla Ciebie
Nowości w mObywatelu. Dodano trzy funkcje
Nowości w mObywatelu. Dodano trzy funkcje
Ważny komunikat Alior Banku. Dotyczy wszystkich klientów
Ważny komunikat Alior Banku. Dotyczy wszystkich klientów
Uznański-Wiśniewski: To AI wybiera, co warto przesłać z orbity
Uznański-Wiśniewski: To AI wybiera, co warto przesłać z orbity
Czarna lista w telefonie. Jak zablokować niechciane połączenia?
Czarna lista w telefonie. Jak zablokować niechciane połączenia?
Nowość w Zdjęciach Google. Wygodniejsza edycja fotografii
Nowość w Zdjęciach Google. Wygodniejsza edycja fotografii
Atak hakerski na Booking. Zdobyli dane klientów
Atak hakerski na Booking. Zdobyli dane klientów
Luka 0-day w Adobe Reader. Wystarczy spreparowany PDF
Luka 0-day w Adobe Reader. Wystarczy spreparowany PDF
Zaktualizuj Windowsa: wydano kwietniowe poprawki
Zaktualizuj Windowsa: wydano kwietniowe poprawki
Wyciek danych klientów polskich sklepów. 130 tys. pokrzywdzonych
Wyciek danych klientów polskich sklepów. 130 tys. pokrzywdzonych
mBank zmienia wymagania aplikacji. Niektórzy muszą wymienić telefon
mBank zmienia wymagania aplikacji. Niektórzy muszą wymienić telefon
Awaria w Pekao S.A. Problem z bankowością (aktualizacja)
Awaria w Pekao S.A. Problem z bankowością (aktualizacja)
Zakazy social mediów dla nastolatków. Eksperci widzą problem
Zakazy social mediów dla nastolatków. Eksperci widzą problem
NIE WYCHODŹ JESZCZE! MAMY COŚ SPECJALNIE DLA CIEBIE 🎯