Microsoft Bugün, Windows 10'da Office 365 ve Office 2019'a yönelik hedeflenen saldırılarda kullanılan Windows'ta bir uzaktan kod yürütme güvenlik açığı için düzenlemeyi paylaştı.
Kusur, Microsoft Office belgeleri tarafından kullanılan tarayıcı oluşturma motoru olan MSHTML'dedir.
CVE-2021-40444 olarak tanımlanan güvenlik sorunu, Windows Server 2008'den 2019 ve Windows 8.1'den 10'a ve Windows 8.1'den 10'u etkiler ve en fazla 10'dan 8.8 olan bir ciddiyet seviyesine sahiptir.
Microsoft, özellikle de potansiyel kurbanlara özel olarak hazırlanmış Microsoft Office belgeleri göndererek güvenlik açığından yararlanmayı deneyen hedefli saldırıların farkındadır, şirket bugün danışmanlık içinde.
"Bir saldırgan, tarayıcı oluşturma motorunu barındıran bir Microsoft Office belgesi tarafından kullanılacak kötü amaçlı bir ActiveX kontrolünü oluşturabilir. Saldırgan daha sonra kullanıcıyı kötü amaçlı belgeyi açmaya ikna etmek zorunda kalacaktı "- Microsoft
Bununla birlikte, Microsoft Office, Web'deki belgelerin Korunan Görünüm Modunda veya Office 365 için Uygulama Korunmasında açıldığı varsayılan yapılandırma ile çalışırsa, saldırı engellenir.
Korunan görünüm, düzenleme işlevlerinin çoğuna sahip olan bir okunurluk modudur, uygulama görevlisi güvenilmeyen belgeleri, kurumsal kaynaklara, intranete veya sistemdeki diğer dosyalara erişimini reddederek, bunları kurumsal kaynaklara, intranete veya diğer dosyalara erişimi engeller.
Aktif Microsoft'un Savunma Antivirüsü ve Savunma Sabitlemesi (1.349.22.0 ve üzeri) CVE-2021-40444'ün kullanım girişimlerine karşı korumadan yararlanmaktadır.
Microsoft'un Enterprise Security Platformu, bu saldırı hakkında "şüpheli CPL dosyası yürütmesi" konusunda uyarıları gösterecektir.
Çoklu siber güvenlik şirketlerinden gelen araştırmacılar, güvenlik açığını bulmak ve raporlamak için yatırılır: HAIAMEI LIFM, Dhanesh Kizhakkinan, Bryce Abdo ve Genwei Jiang - her üç mandiant ve Microsoft Güvenlik Zekası'nın Rick Cole.
Bugün bir tweette, upmon (Exploit Monitor), Microsoft Office kullanıcılarına yönelik "son derece sofistike sıfır günlük bir saldırı" tespit edildikten sonra güvenlik açığını bulduklarını söylüyor.
Ovpmon araştırmacıları, Windows 10'daki en son Office 2019 / Office 365'e saldırıyı yeniden üretti.
BleepingComputer'a bir cevap olarak, Haifei Li Liife, saldırganların bir .docx dosyasını kullandığını söyledi. Açtıktan sonra, belge, tehdit oyuncusundan uzak bir web sayfası oluşturmak için Internet Explorer motorunu yükledi.
Malware daha sonra Web sayfasında belirli bir ActiveX denetimi kullanılarak indirilir. Microsoft'un danışmanlığında "CPL Dosya Yürütme adı verilen bir numara", "" CPL Dosya Yürütme 'adlı bir numara "kullanılarak yapılır.
Araştırmacı, saldırı yönteminin% 100 güvenilir olduğunu, bu da onu çok tehlikeli hale getirdiğini söyledi. Pazar sabahının erken saatlerinde Microsoft'un kırılganlığını bildirdi.
Şu anda bir güvenlik güncelleştirmesi olmadığı için Microsoft, aşağıdaki geçici çözüm sağlamıştır - Internet Explorer'daki tüm ActiveX denetimlerinin kurulumunu devre dışı bırakın.
Bir Windows kayıt defteri güncellemesi, ActiveX'in tüm siteler için etkin olmasını sağlarken, zaten mevcut ActiveX denetimleri çalışmaya devam edecektir.
Kullanıcılar, dosyayı aşağıdaki .Reg uzantısıyla kaydetmeli ve politika kovanına uygulamak için çalıştırmalıdır. Bir sistem yeniden başlatıldıktan sonra, yeni yapılandırma uygulanmalıdır.
Güncellemeler henüz CVE-2021-40444 için kullanılamadığı için, ActiveX denetimlerinin Internet Explorer'da çalışmasını önleyen aşağıdaki geçici çözümü ve tarayıcıyı yerleştiren uygulamaları serbest bıraktılar.
ActiveX denetimlerini devre dışı bırakmak için lütfen aşağıdaki adımları izleyin:
Bilgisayarınızı yeniden başlattıktan sonra, ActiveX denetimleri Internet Explorer'da devre dışı bırakılır.
Microsoft, bu güvenlik açığı için resmi bir güvenlik güncelleştirmesi sağladığında, oluşturulan kayıt defteri anahtarlarını manuel olarak sililerek bu geçici kayıt defteri düzeltmesini kaldırabilirsiniz.
Alternatif olarak, girişleri otomatik olarak silmek için bu REG dosyasını kullanabilirsiniz.
Güncelleme [7 Eylül 2021, 16:46 EST]: Microsoft'taki kırılganlığı bildiren araştırmacılardan biri olan Haifei Li'nin Liifei Li'den yayınlandıktan sonra alınan yorum eklendi.
Forumları Hacking'te Paylaşılan Windows MSHTML Sıfır-Gün Kullanımı
Microsoft Exchange Sunucuları Proxyshell Güvenlik Açığı için Taranan, Şimdi Yama
Microsoft'un eksik printnightMare yaması güvenlik açığını düzeltemez
Windows MSHTML sıfır gün savunmaları yeni bilgiler ortaya çıkıyor
Conti Ransomware artık Proxyshell'le Exchange Sunucularını Hackliyor
Kaynak: Bleeping Computer