Windows 10 ma poważną lukę od ponad pół roku. Microsoft nie umie jej załatać

W maju tego roku Boris Larin z firmy Kaspersky wykrył poważną lukę zero-day oznaczoną kodem CVE-2020-0986. W czerwcu Microsoft wydał łatkę, która miała rozwiązać problem. W rzeczywistości, podatność Windowsa nadal można wykorzystać.

Windows 10 z poważną luką - nadal nie ma łatki /fot. dobreprogramyWindows 10 z poważną luką - nadal nie ma łatki /fot. dobreprogramy
Arkadiusz Stando

Luka dotyczy jednego z komponentów systemów Windows 8.1 oraz Windows 10. Konkretnie mowa o Print Spooler API. Wykorzystując opisaną przez Larina podatność, można zdobyć spore uprawnienia, w tym instalować programy, przeglądać, edytować lub usuwać dane czy tworzyć nowe konta administratora na urządzeniu.

Co prawda jest pewien haczyk. Atakujący musiałby najpierw zalogować się do systemu, ale później uzyskałby już nad nim całkowitą kontrolę. Najprawdopodobniej właśnie z tego względu zagrożenie oceniono na 8,3/10 w skali CVSS. Atak jest trudny do przeprowadzenia, ale nie niemożliwy. Jednakże Microsoft wydaje się ignorować zagrożenie.

Microsoft próbował załatać lukę, ale we wrześniu udowodniono, że nadal istnieje

"Microsoft wypuścił poprawkę w czerwcu, ale ta łatka niczego nie naprawiła" - napisała na Twitterze w środę Maddie Stone, badaczka z Google Project Zero. Ujawniła też, że we wrześniu informowała Microsoft o problemie, ale nadal nie wypuszczono skutecznej łatki. Odczekała umowne 90 dni i postanowiła udostępnić informację w sieci.

Microsoft zdaje sobie sprawę z zagrożenia. Luka została oznaczona nowym kodem CVE-2020-17008. Załatania podatności możemy spodziewać się najwcześniej w styczniu. Na blogu Google Project Zero udostępniono szczegółowe informacje na temat problemu.

Źródło artykułu: www.dobreprogramy.pl
Wybrane dla Ciebie
Luka 0-day w Adobe Reader. Wystarczy spreparowany PDF
Luka 0-day w Adobe Reader. Wystarczy spreparowany PDF
Zaktualizuj Windowsa: wydano kwietniowe poprawki
Zaktualizuj Windowsa: wydano kwietniowe poprawki
Wyciek danych klientów polskich sklepów. 130 tys. pokrzywdzonych
Wyciek danych klientów polskich sklepów. 130 tys. pokrzywdzonych
mBank zmienia wymagania aplikacji. Niektórzy muszą wymienić telefon
mBank zmienia wymagania aplikacji. Niektórzy muszą wymienić telefon
Awaria w Pekao S.A. Problem z bankowością (aktualizacja)
Awaria w Pekao S.A. Problem z bankowością (aktualizacja)
Zakazy social mediów dla nastolatków. Eksperci widzą problem
Zakazy social mediów dla nastolatków. Eksperci widzą problem
Zagrożenia w sieci. Na nie narażone są dzieci
Zagrożenia w sieci. Na nie narażone są dzieci
Sextortion: na czym polega internetowy szantaż?
Sextortion: na czym polega internetowy szantaż?
Koniec dominacji USA w Europie? Francja porzuca Windowsa
Koniec dominacji USA w Europie? Francja porzuca Windowsa
Ministerstwo Cyfryzacji zachwala mSzyfr. Nowy, bezpieczny komunikator
Ministerstwo Cyfryzacji zachwala mSzyfr. Nowy, bezpieczny komunikator
Zapłacą 99 mln dol. Pozwolą naprawić ciągniki bez oficjalnego serwisu
Zapłacą 99 mln dol. Pozwolą naprawić ciągniki bez oficjalnego serwisu
Komunikat Pekao S.A. Dotyczy wszystkich klientów
Komunikat Pekao S.A. Dotyczy wszystkich klientów
MOŻE JESZCZE JEDEN ARTYKUŁ? ZOBACZ CO POLECAMY 🌟