זוהי פרצה מסוג 'מעקב אחר קישורים' (link following) ברכיב ה-Collaborative Translation Framework (CTFMON) של Windows, המאפשרת לתוקף מאומת מקומית להסלים את הרשאותיו לרמת SYSTEM. מיקרוסופט רשמה את המדווח כאנונימי, אך חוקרי אבטחה קישרו זאת במהירות לניצול בשם "GreenPlasma", שפורסם בפומבי על ידי חוקר בשם Nightmare Eclipse (הידוע גם כ-"Chaotic Eclipse"). החשיפה הייתה חלק מקמפיין למחות על תוכניות ה-bug bounty וחשיפת הפרצות של מיקרוסופט .
זוהי פרצת צריכת משאבים לא מבוקרת (CWE-400) במחסנית פרוטוקול HTTP/2, עם ציון חומרה CVSS של 7.5. תוקף מרוחק ולא מאומת יכול לשלוח כמות מזערית של נתונים כדי לאלץ את השרת להקצות כמות גדולה מאוד של זיכרון. על ידי מניפולציה של הגדרות בקרת הזרימה ב-HTTP/2, התוקף יכול להשאיר את הזיכרון הזה תפוס לזמן בלתי מוגבל . את הפרצה גילו Quang Luong ו-Codex מ-Calif.io, והיא מאפשרת הפלה של שרתי אינטרנט תוך שניות
. מיקרוסופט הציגה הגדרת Registry חדשה בשם MaxHeadersCount (במסמך KB5102602) להגבלת כותרות בקשות HTTP/2 ו-HTTP/3 כאמצעי הפחתה
.
פרצה זו היא כשל במנגנון ההגנה, המאפשרת לתוקף לא מאומת בעל גישה פיזית לעקוף את הצפנת BitLocker על ידי ניצול סביבת השחזור של Windows (Windows Recovery Environment) בכוננים המוגנים על ידי שבב TPM בלבד. זוהי הפרצה השנייה מקמפיין Nightmare Eclipse שתוקנה החודש, והיא ידועה בפומבי בשם "YellowKey" .
החוקר Nightmare Eclipse פתח בגל פומבי של פרצות אפס-יום ל-Windows – להן נתן שמות כמו BlueHammer, MiniPlasma, RedSun, UnDefend, GreenPlasma ו-YellowKey – במחאה על האופן שבו מיקרוסופט מנהלת את תוכניות תגמולי החוקרים (bug bounties). בעדכוני יוני טיפלה מיקרוסופט ב-GreenPlasma ו-YellowKey, אולם שלוש פרצות אחרות מאותו קמפיין (BlueHammer, RedSun ו-UnDefend) נוצלו בפועל בתחילת יוני, מה שהוביל את סוכנות אבטחת הסייבר האמריקאית (CISA) להוסיף אותן לקטלוג החולשות המנוצלות שלה .
עדכוני יוני ל-Windows 11, שהיו עדכוני חובה, כללו הרבה מעבר לתיקוני אבטחה. שני העדכונים העיקריים היו: KB5094126 לגרסאות 25H2 (build 26200.8457) ו-24H2 (build 26100.8457), ו-KB5093998 לגרסה 23H2 (build 22631.7079) . מיקרוסופט גם פרסמה עדכון אבטחה מורחב, KB5094127, עבור Windows 10
.
באותו יום ממש, פרסמה אדובי 11 עלוני אבטחה שסתמו 123 פרצות במוצריה, כולל Acrobat Reader, ColdFusion, InDesign ו-Experience Manager. מתוכן, 47 דורגו 'קריטיות' ועלולות להוביל לביצוע קוד שרירותי, הסלמת הרשאות או מניעת שירות .
Comments
0 comments