Сегодня 17 июня 2024
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Для уязвимости в CryptoAPI создали эксплойт — проблема затрагивает 99 % серверов на Windows

Специалисты компании Akamai Security создали эксплойт для уязвимости CVE-2022-34689 компонента Windows CryptoAPI, который отвечает за криптографические операции. Уязвимость может использоваться для подделки цифровых сертификатов и последующей подписи с их помощью вредоносного кода или прохождения аутентификации. Отмечается, что Microsoft выпустила исправление этой уязвимости несколько месяцев назад, но, похоже, многие пользователи проигнорировали патч.

 Источник изображения: techspot.com

Источник изображения: techspot.com

Упомянутую уязвимость в прошлом году обнаружили сотрудники АНБ США и Национального центра кибербезопасности Великобритании. Microsoft выпустила патч для её исправления в августе, а публичная информация о проблеме была опубликована в октябре. Согласно имеющимся данным, уязвимость CVE-2022-34689 может использоваться для манипуляции с цифровыми сертификатами с целью подделки личности злоумышленника или выполнения других действий, таких как прохождение аутентификации или подписание кода с помощью цифровых сертификатов.

Сотрудники Akamai разработали PoC-эксплойт для CryptoAPI, отметив, что этот компонент используется Windows для обработки всех криптографических операций. Он применяется для обработки цифровых сертификатов, а в браузерах — для проверки TLS-сертификатов. Концепция проведения атаки с использованием CVE-2022-34689 была проверена в Chrome 48, но проблема также актуальна для более старых версий обозревателя и других приложений на базе Chromium.

По мнению исследователей, существует множество других уязвимых приложений, которые затронуты этой проблемой. В сообщении сказано, что подавляющее большинство системных администраторов и IT-специалистов не установили в подконтрольных сетях патч Microsoft, который был выпущен несколько месяцев назад для исправления уязвимости CryptoAPI. В Akamai подсчитали, что только 1 % «видимых» устройств в центрах обработки данных получили патч Microsoft, тогда как оставшиеся 99 % «видимых» из интернета серверов с Windows продолжают оставаться уязвимыми перед этой проблемой.

Источники:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
«Стремимся двигаться дальше и делать что-то новое»: патч с поддержкой модов станет последним крупным обновлением для Baldur's Gate 3 13 мин.
В Windows 11 вернулась полезная функция из Windows 10 — «Списки быстрого перехода» в меню «Пуск» 3 ч.
CI Games подтвердила, когда выйдет следующая Lords of the Fallen — похоже, на ПК игра станет эксклюзивом Epic Games Store 3 ч.
Google сменила приоритет в ИИ: коммерческие продукты взяли верх над научными исследованиями 4 ч.
Следующая презентация Nintendo Direct пройдёт уже завтра — новостей о Switch 2 на ней не будет 4 ч.
Отменённый российский экшен «Приключения капитана Блада» спустя 14 лет вернулся из небытия — новый трейлер, скриншоты и релиз в 2024 году 4 ч.
TikTok запустил ИИ-дубляж и генерируемые цифровые аватары — это пригодится в рекламе 5 ч.
Утечка: в открытый доступ попали наработки CD Projekt Red по отменённому дополнению к Cyberpunk 2077 на Луне 6 ч.
Alone in the Dark станет последней игрой Pieces Interactive — студию разработчиков Magicka 2 закрыла Embracer 9 ч.
На YouTube выложили полтора часа официального геймплея Elden Ring: Shadow of the Erdtree, а Bandai Namco предупредила игроков о спойлерах 10 ч.
Следующие Apple Watch станут тоньше, получат увеличенный экран и часть их компонентов напечатают на 3D-принтере 3 ч.
Logitech представила электронное перо MX Ink для VR-гарнитур Meta Quest 6 ч.
TDK объявила о прорыве в твердотельных аккумуляторах: умные часы смогут работать в разы дольше 8 ч.
Робот-пылесос Dreame L10s Ultra и беспроводной пылесос Dreame J20 сделают уборку помещений простой и эффективной 9 ч.
Электролёт AeroHT X2 дочерней компании XPeng совершил первый полёт в небе над Пекином 9 ч.
Анонсированы смартфоны Oukitel C50, WP50 и WP39 с чипами MediaTek Dimensity 5G 10 ч.
Rambus представила набор решений PCIe 7.0, включая высокопроизводительный контроллер 10 ч.
Минпромторг РФ приостановил выделение субсидий на радиоэлектронику и проверит использование уже выделенных средств 10 ч.
Беспроводные колонки Tronsmart Halo 200 и T7, а также наушники Sounfii R4 для летнего отдыха 10 ч.
400G/800G для ИИ: спрос на оптическое сетевое оборудование для ЦОД растёт 11 ч.