महत्वपूर्ण बात यह है कि पैच जारी होने से पहले तीनों ज़ीरो-डे कमज़ोरियों में से किसी का भी जंगल में (वास्तविक हमलों में) शोषण किए जाने की जानकारी नहीं थी ।
यह विंडोज कोलैबोरेटिव ट्रांसलेशन फ्रेमवर्क (CTFMON) में एक "लिंक फॉलोइंग" खामी है जो एक प्रमाणीकृत हमलावर को स्थानीय रूप से सिस्टम (SYSTEM) स्तर तक विशेषाधिकार बढ़ाने की अनुमति देती है। माइक्रोसॉफ्ट ने रिपोर्टर को गुमनाम बताया, लेकिन सुरक्षा शोधकर्ताओं ने तुरंत इसे शोधकर्ता नाइटमेयर एक्लिप्स (जिसे सामुदायिक चर्चाओं में “कैओटिक एक्लिप्स” के नाम से भी जाना जाता है) द्वारा सार्वजनिक रूप से जारी किए गए “ग्रीनप्लाज़्मा” एक्सप्लॉइट से जोड़ दिया। यह खुलासा माइक्रोसॉफ्ट के बग बाउंटी और कमज़ोरी प्रकटीकरण कार्यक्रमों के विरोध में एक अभियान का हिस्सा था ।
यह HTTP/2 प्रोटोकॉल स्टैक में एक अनियंत्रित संसाधन खपत कमज़ोरी (CWE-400) है, जिसे 7.5 का सीवीएसएस स्कोर दिया गया है। एक अप्रमाणीकृत रिमोट हमलावर थोड़ी मात्रा में डेटा भेज सकता है जो सर्वर को अनुपातहीन रूप से बड़ी मात्रा में मेमोरी आवंटित करने के लिए मजबूर करता है। HTTP/2 फ्लो-कंट्रोल सेटिंग्स में हेरफेर करके, एक हमलावर उस मेमोरी को अनिश्चित काल तक बांधे रख सकता है । क्वांग लुओंग और Calif.io के कोडेक्स द्वारा खोजी गई यह खामी प्रभावित वेब सर्वरों को सेकंडों में ऑफ़लाइन कर सकती है
। माइक्रोसॉफ्ट ने शमन के रूप में HTTP/2 और HTTP/3 अनुरोध हेडर को सीमित करने के लिए एक नई MaxHeadersCount रजिस्ट्री सेटिंग (KB5102602 में प्रलेखित) पेश की
।
यह एक सुरक्षा-तंत्र विफलता है जो भौतिक पहुंच वाले एक अप्रमाणीकृत हमलावर को केवल टीपीएम (TPM - विश्वसनीय प्लेटफ़ॉर्म मॉड्यूल) वाली ड्राइव पर विंडोज रिकवरी एनवायरनमेंट का शोषण करके बिटलॉकर एन्क्रिप्शन को बायपास करने की अनुमति देती है। यह इस महीने तय किए गए नाइटमेयर एक्लिप्स अभियान का दूसरा एक्सप्लॉइट है, जिसे सार्वजनिक रूप से “येलोकी” के नाम से जाना जाता है ।
शोधकर्ता नाइटमेयर एक्लिप्स ने माइक्रोसॉफ्ट द्वारा बग बाउंटी को संभालने के तरीके के विरोध में सार्वजनिक रूप से विंडोज ज़ीरो-डे की एक लहर जारी की – जिन्हें ब्लूहैमर, मिनीप्लाज़्मा, रेडसन, अनडिफेंड, ग्रीनप्लाज़्मा और येलोकी नाम दिया गया। जहाँ माइक्रोसॉफ्ट के जून पैच ने ग्रीनप्लाज़्मा और येलोकी को संबोधित किया, वहीं उसी अभियान के तीन अन्य (ब्लूहैमर, रेडसन और अनडिफेंड) जून की शुरुआत में सक्रिय रूप से शोषण किए जाने की सूचना मिली थी, जिसके चलते सीआईएसए (CISA - साइबरसिक्योरिटी एंड इंफ्रास्ट्रक्चर सिक्योरिटी एजेंसी) ने उन्हें अपनी ज्ञात शोषित कमज़ोरियों की सूची में शामिल कर लिया ।
जून के अनिवार्य विंडोज 11 अपडेट सिर्फ सुरक्षा सुधारों से कहीं अधिक लेकर आए। दो प्राथमिक संचयी अपडेट जारी किए गए: संस्करण 25H2 (बिल्ड 26200.8457) और 24H2 (बिल्ड 26100.8457) के लिए KB5094126, और संस्करण 23H2 (बिल्ड 22631.7079) के लिए KB5093998 । माइक्रोसॉफ्ट ने विंडोज 10 के लिए एक विस्तारित सुरक्षा अपडेट, KB5094127 भी जारी किया
।
उसी दिन, एडोब ने एक्रोबैट रीडर, कोल्डफ्यूजन, इनडिज़ाइन और एक्सपीरियंस मैनेजर सहित उत्पादों में 123 कमज़ोरियों को दूर करते हुए 11 सुरक्षा सलाह जारी कीं। उनमें से 47 को क्रिटिकल रेटिंग दी गई थी और वे मनमाने कोड निष्पादन, विशेषाधिकार वृद्धि या सेवा-अस्वीकार का कारण बन सकती थीं ।
Comments
0 comments