Araştırmacılar, Salı günü Mayıs 2023 yamasının bir parçası olarak sabit olarak aktif olarak sömürülen Windows Yerel ayrıcalık artış kırılganlığı için bir kavram kanıtı (POC) istismar yayınladılar.
Win32k alt sistemi (Win32k.sys çekirdek sürücüsü) işletim sisteminin pencere yöneticisini, ekran çıkışını, girişini ve grafiklerini yönetir ve çeşitli giriş donanımı türleri arasında bir arayüz görevi görür.
Bu nedenle, bu tür güvenlik açıklarından yararlanmak, yüksek ayrıcalıklar veya kod yürütme sağlama eğilimindedir.
Güvenlik açığı CVE-2023-29336 olarak izlenir ve başlangıçta siber güvenlik firması Avast tarafından keşfedilmiştir. Düşük privileged kullanıcılara Windows'taki en yüksek kullanıcı modu ayrıcalıkları olan Windows sistem ayrıcalıkları kazanmasına izin verdiği için 7.8 CVSS V3.1 şiddet derecesi atandı.
Avast, saldırılarda aktif olarak sıfır gün olarak sömürüldükten sonra güvenlik açığını keşfettiklerini söylüyor. Ancak şirket, BleepingComputer ile daha fazla ayrıntı paylaşmayı reddetti, bu nedenle nasıl istismar edildiği belirsiz.
Aktif olarak sömürülen kusur ve Windows güvenlik güncellemeleri uygulama ihtiyacı hakkında farkındalığı artırmak için CISA ayrıca bir uyarı yayınladı ve "bilinen sömürülen güvenlik açıkları" kataloğuna ekledi.
Yama mevcut hale geldikten tam bir ay sonra, Web3 siber güvenlik firması Numen'deki güvenlik analistleri artık CVE-2023-29336 kusurunda tam teknik ayrıntılar ve Windows Server 2016 için bir POC istismarını yayınladı.
Güvenlik açığı aktif olarak kullanılırken, Microsoft bunun yalnızca eski Windows 10 sürümleri, Windows Server ve Windows 8 dahil olmak üzere Windows'un eski sürümlerini etkilediğini ve Windows 11'i etkilemediğini söylüyor.
Numen, "Bu güvenlik açığı Win11 sistem sürümünde tükenemez gibi görünse de, daha önceki sistemler için önemli bir risk oluşturuyor."
"Bu tür güvenlik açıklarının sömürülmesi kötü şöhretli bir geçmişe sahiptir ve bu derinlemesine analizde, gelişen hafifletme önlemlerini dikkate alarak, bu özel güvenlik açığını kullanmak için tehdit aktörleri tarafından kullanılan yöntemleri inceliyoruz."
Windows Server 2016'daki güvenlik açığını analiz ederek Numen'in araştırmacıları, Win32k'nin yalnızca pencere nesnesini kilitlediğini, ancak iç içe menü nesnesini kilitlemediğini buldu.
Araştırmacıların daha yeni Win32k sürümlerine kopyalanan eski kodun sonuçlarını söyledikleri bu ihmal, saldırganlar sistem belleğindeki belirli adresi değiştirirse menü nesnelerini kurcalamaya karşı savunmasız bırakır.
Menü nesnesinin kontrolünü ele geçirmek, onu başlatan programla aynı düzeyde erişim elde etmek anlamına gelir, ancak ilk adım saldırganları yönetici seviyesi ayrıcalıklarına götürmese bile, bunu sonraki adımlarla gerçekleştirmeye yardımcı olmak için etkili bir sıçrama tahtasıdır.
Araştırmacılar, çeşitli bellek düzeni manipülasyon yöntemlerini, istismar tetikleyicilerini ve bellek okuma/yazma sistemi işlevlerini denediler ve sonunda sistem ayrıcalıklarına güvenilir bir yükseklik üretecek çalışan bir POC geliştirdiler.
Bu süreç hakkında daha fazla teknik detay Numen raporunda mevcuttur ve POC'nin bir gösterimi aşağıda gösterilmiştir.
Genel sonuç, CVE-2023-29336'nın sömürülmesinin özellikle zor olmadığıdır.
Raporda, "Freed bellekten gelen yeniden işlenen verileri kullanarak ilk yazma işlemi üzerinde kontrol kazanmak için farklı yöntemler keşfetmenin yanı sıra, genellikle yeni sömürü tekniklerine gerek yok."
Diyerek şöyle devam etti: "Bu tür bir güvenlik açığı, sızdırılmış masaüstü yığın tutamaç adreslerine [...] dayanıyor ve bu sorun iyice ele alınmazsa, eski sistemler için bir güvenlik riski olmaya devam ediyor."
Numen, sistem yöneticilerinin, yerel ayrıcalık artışı için CVE-2023-29336'nın aktif olarak sömürülmesini gösterebilecek anormal ofset okumaları ve bellekte veya pencere nesneleriyle ilgili yazmalarını araştırmak için olması gerektiğini önermektedir.
Tüm Windows kullanıcılarının, belirli bir kusurun yanı sıra, bilgisayar korsanlarının aktif olarak sömürüldüğü iki sıfır günlük güvenlik açıkını sabitleyen Mayıs 2023 yamasını uygulaması önerilir.
Popüler ReportLab PDF Kütüphanesinde RCE Kususu için Serbest Taşıma
Bilgisayar korsanları POC istismarını piyasaya sürdükten sonra WordPress eklentisi kusurunu hedef
Mevcut tespitleri atlayan yeni Papercut RCE istismar
VM2 Kütüphanesi için Mevcut Yeni Sandbox Escape POC istismarı, Şimdi Yama
Zyxel, güvenlik duvarlarının devam eden saldırılardan korunmasına ilişkin ipuçlarını paylaşıyor
Kaynak: Bleeping Computer