Windows 10 i "Łatkowy Wtorek" września: 20 krytycznych dziur w produktach Microsoftu

Windows 10 i "Łatkowy Wtorek" września: 20 krytycznych dziur w produktach Microsoftu08.09.2020 23:53
Łatkowy Wtorek września (fot. krispijn, Pixabay)

Jak co miesiąc, Microsoft uraczył nas pakietem aktualizacji bezpieczeństwa do swoich produktów. W tym miesiącu jest dość solidnie. Rozwiązano 129 problemów w zabezpieczeniach, a dwadzieścia z nich to tzw. krytyczne luki umożliwiające zdalne wykonanie kodu. Są one rozsiane po wielu produktach i oczywiście część z nich znajduje się także w Windows 10, również tym najnowszym.

Poszukiwaczom luk wciąż nie brakuje pomysłów na nowe kierunki poszukiwań. Windows jest na tyle duży, że nawet zbiór samych jego powszechnie znanych elementów sumuje się na całkiem pokaźną listę. Dlatego, gdy badacze nie zajmują się akurat sterownikiem systemu logowania (choć również jest w nim dziura, to szukają ich w systemie plików NTFS. Skutecznie. Dotychczasowa wersja NTFS pozwalała na nadużycia w procedurze weryfikowania uprawnień. Błąd jest zapewne antyczny.

Usual Suspects

W sumie to nawet nie trzeba się rozglądać szczególnie mocno. Podsystem Microsoft Graphics Component regularnie co miesiąc dostarcza nam nowych przygód. Tym razem znajdowało się z nim aż 12 luk. Zestaw płócien, kodeków do obrazów i mechanizmów rysujących GDI był podatny w większości na wycieki informacji, ale było też kilka problemów cięższego kalibru. Chodzi tu przede wszystkim o CVE-2020-1285, czyli błąd z cyklu "wyświetl i płacz", gdzie samo otworzenie złośliwej treści kończy się wykonaniem złośliwego kodu i podniesieniem uprawnień. Większość pozostałych problemów w Graphics Component, jak nadużycia DirectX, odkryli Chińczycy.

OneDrive

Swoją porcję błędów i poprawek otrzymał wreszcie OneDrive. Chmurowy dysk Microsoftu, choć bardzo prosty w obsłudze, "pod maską" dokonuje dość skomplikowanych operacji korzystając z mało znanych cech systemu plików. Ale to nie one były odpowiedzialne za problemy. Tym razem zawiniła konsekwencja przerobienia aplikacji systemowej UWP na elektronopodobne, międzyplatformowe i ciężkie dziwadło, z własnym instalatorem. Zaimplementowanie własnego updatera zamiast skorzystania z tuzina systemowych opcji, poskutkowało możliwością nadpisania plików.

Błędy w OneDrive odkrył Zhiniang Peng. To bardzo zdolny ekspert, będący autorem około stu zgłoszeń zidentyfikowanych błędów w Windows. Ostatnimi czasy dość jednoznacznie krytykuje politykę "spychologii" w Redmond, polegającą na próbach uniknięcia wypłacania nagród...

Dziesiątki mniejszych luk, tylko kilka poważnych

Poza tym, Windows okazał się mieć kilkadziesiąt dziur umożliwiających podniesienie uprawnień z wykorzystaniem specjalnie przygotowanej aplikacji. Takie metody są chętnie wykorzystywane przez wirusy celem uruchomienia pełnodyskowego szyfrowania. W większości wymagają one uruchomienia dedykowanego EXE, celującego w podatne API, więc nie stanowią bezpośredniego zagrożenia. Ale w połączeniu z bardziej "bezdotykowymi" dziurami, mogą stać się niebezpieczne.

Wśród ciekawszych błędów Windows we wrześniu znajdują się między innymi wadliwy COM-serwer (CVE-2020-0922), dostępny z poziomu języków skryptowych, pozwalający na podniesienie uprawnień. Jeden złośliwy JavaScript na stronie i włamywacz dostaje prawa administratora. Stresująco brzmi także możliwość nadpisywania bazy kluczy kryptograficznych własną zawartością (CVE-2020-0782).

Zachęcająco wygląda też kiepsko zabezpieczony składnik COM klienckiej warstwy chmurowej Windows 10 (CVE-2020-1471). Można go męczyć tak długo aż zaoferuje on prawa administratora. Winny jest mechanizm RetailDemo, umożliwiający zakładanie kont na potrzeby... wystawek demonstracyjnych w sklepach.

Już są!
Już są!

Zawsze chodzi o DNS

Interesującą wzmianką są niewątpliwie dziury w mechanizmie DNS systemu Active Directory. Choć system DNS w Windows ostatnimi czasy nie miał szczęścia (dalej nie ma) i był źródłem bardzo poważnych błędów, obecne dotyczą tylko "wbudowanego DNS", czyli podzbioru funkcji przeznaczonego tylko do usługi katalogowej. Umożliwia on uwierzytelnionym użytkownikom (każdemu z wstępem do domeny) podniesienie sobie uprawnień do poziomu "Local System", czyli powyżej administratora. Podatności pozwalające na to, czyli CVE-2020-0718 i CVE-2020-0761, odkrył Dirk-jan Mollema.

Aktualizacje są już dostępne w Windows Update oraz WSUS. Pobiorą się i zainstalują automatycznie. Adresatami są wszystkie obsługiwane wersje Windows, czyli "od serwerowej Visty w górę". Oczywiście, systemy starsze od Windows 8.1 wymagają dodatkowej licencji na łatki.

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.