Kavram kanıtı, uzak saldırganların kodu yürütmesine izin veren CVE-2023-38146 olarak izlenen bir Windows temaları güvenlik açığı için yayınlanmıştır.
Güvenlik sorunu da tema olarak adlandırılır ve 8.8 yüksek oranda bir puan aldı. Hedef kullanıcı, saldırgan tarafından hazırlanmış kötü niyetli bir .HEME dosyası açarsa kullanılabilir.
Exploit kodu, 15 Mayıs'ta Microsoft'a karşı kırılganlığı bildiren ve hata için 5.000 dolar alan araştırmacılardan Gabe Kirkpatrick tarafından yayınlandı.
Microsoft, iki gün önce Salı Eylül 2023 yamasında CVE-2023-38146'ya hitap etti.
Kirkpatrick, "tuhaf Windows dosya formatlarına" bakarken güvenlik açığını buldu, bunlardan biri işletim sisteminin görünümünü özelleştirmek için kullanılan dosyalar için.
Bu dosyalar, kod içermemesi gereken ".msstyles" dosyalarına referanslar içerir, yalnızca onları çağıran tema dosyası açıldığında yüklenen grafik kaynaklar.
Araştırmacı, bir sürüm numarası “999” kullanıldığında, .msstyles dosyasını işleme rutininin bir DLL (“_vrf.dll”) imzası doğrulandığı zaman arasında büyük bir tutarsızlık içerdiğini ve kütüphane yüklendiğinde bir yarış oluşturduğunu fark etti. durum.
Özel olarak hazırlanmış bir .msstyles kullanarak, bir saldırgan, doğrulanmış bir DLL'yi kötü niyetli bir şekilde değiştirmek için bir yarış penceresini kullanabilir, böylece hedef makinede keyfi kod çalıştırmalarına izin verir.
Kirkpatrick, kullanıcı bir tema dosyası başlattığında Windows hesaplayıcısını açan bir POC istismarı oluşturdu.
Araştırmacı ayrıca, web'den bir tema dosyası indirmenin, kullanıcıyı tehdide uyarabilecek 'Web'in işareti' uyarısını tetiklediğini belirtiyor. Ancak, saldırgan temayı bir taksi arşivi olan bir .themepack dosyasına sararsa bu atlanabilir.
CAB dosyasını başlatırken, içerilen tema Web'in işaretli uyarısına hizmet vermeden otomatik olarak açılır.
Microsoft, “Sürüm 999” işlevselliğini tamamen kaldırarak sorunu düzeltti. Ancak, altta yatan yarış koşulu devam ediyor, diyor Kirkpatrick. Ayrıca, Microsoft, Themepack dosyaları için Web'in İşareti uyarılarının yokluğunu ele almadı.
Windows kullanıcılarına, aktif sömürü altındaki iki sıfır günlük güvenlik açıkını ve çeşitli uygulamalarda ve sistem bileşenlerinde başka bir 57 güvenlik sorununu çözdüğü için Microsoft'un Eylül 2023 Güvenlik Güncelleme paketini mümkün olan en kısa sürede uygulaması önerilir.
Microsoft, OEM satıcılarında 'desteklenmeyen işlemciyi' mavi ekranları suçluyor
RCE saldırılarına izin veren ardıç güvenlik duvarı hataları için piyasaya sürülen istismar
Windows 11 Snipping Aracı, resimlerden metin kopyalamak için OCR desteği alır
Microsoft Eylül 2023 Patch Salı 2 sıfır gün, 59 kusur düzeltiyor
Windows 11 KB5030219 24 düzeltme ile yayınlanan kümülatif güncelleme, değişiklikler
Kaynak: Bleeping Computer