Konsept Exploit Kodu Kanıtı, NSA ve İngiltere'nin NCSC tarafından keşfedilen kritik bir Windows Cryptoapi güvenlik açığı için MD5-collion sertifika göstermesine izin verilen Kritik Windows Cryptoapi güvenlik açığı için yayınlanmıştır.
CVE-2022-34689 olarak izlenen bu güvenlik kusuru, Ağustos 2022'de piyasaya sürülen güvenlik güncellemeleriyle ele alındı, ancak Microsoft bunu sadece Ekim ayında danışmanlık ilk yayınlandığında yaptı.
Microsoft, "Bir saldırgan, kimliklerini taklit etmek ve hedeflenen sertifika olarak kimlik doğrulama veya kod imzalama gibi eylemleri gerçekleştirmek için mevcut bir genel X.509 sertifikasını manipüle edebilir."
Yasalı olmayan saldırganlar, düşük karmaşıklık saldırılarında bu hatayı (Redmond tarafından kritik önem olarak etiketlenmiş) kullanabilir.
Bugün, Akamai Bulut Güvenlik Firması ile güvenlik araştırmacıları, bir kavram (POC) kanıtı yayınladılar ve savunucuların saldırılara karşı savunmasız Cryptoapi kütüphane sürümlerini tespit etmesine yardımcı olmak için bir osquery paylaştılar.
Araştırmacılar, "Bu sahtekarlık saldırısına karşı savunmasız bir şekilde Cryptoapi'yi kullanan vahşi doğada uygulamaları aradık. Şimdiye kadar, Chrome'un (V48 ve önceki) eski sürümlerinin ve krom tabanlı uygulamaların kullanılabilir olabileceğini bulduk." dedim.
Diyerek şöyle devam etti: "Vahşi doğada daha savunmasız hedefler olduğuna inanıyoruz ve araştırmamız hala devam ediyor. Veri merkezlerindeki görünür cihazların% 1'inden daha azının yamalı olduğunu ve geri kalanını bu güvenlik açığının sömürülmesinden korumasız hale getirdiğini bulduk."
Bu güvenlik açığından yararlanarak, saldırganlar HTTPS bağlantılarına olan güvenin doğrulanmasını ve yürütülebilir kod, dosyalar veya e -postaları imzalayabilir.
Örneğin, tehdit aktörleri, sahte kod imzalama sertifikası ile kötü niyetli yürütülebilir dosyaları imzalamak için bu güvenlik açığından yararlanabilir ve dosyanın güvenilir bir kaynaktan geldiği görünümünü verir.
Sonuç olarak, dijital imzanın saygın ve güvenilir bir sağlayıcıdan geleceği göz önüne alındığında, hedeflerin dosyanın gerçekte kötü niyetli olduğuna dair hiçbir belirti olmayacaktır.
Bir CVE-2022-34689 istismarını kullanan bir saldırı başarılı olursa, saldırganlara orta-insan saldırıları gerçekleştirme ve etkilenen yazılıma kullanıcı bağlantıları hakkında gizli bilgileri kullanma yeteneği sağlayabilir, örneğin kullanan web tarayıcıları gibi Windows 'Cryptoapi Kriptografi Kütüphanesi.
"Bu API'yi kullanan ve Windows 7 gibi Windows'un durdurulan sürümleri için bile bir yama gerektiren bu güvenlik açığına maruz kalabilecek çok fazla kod var. Microsoft tarafından, "dedi Akamai.
"Geliştiriciler için, bu güvenlik açığını azaltmak için başka bir seçenek, bir sertifikanın kullanmadan önce bir sertifikanın geçerliliğini iki kez kontrol etmek için diğer winapisleri kullanmaktır.
NSA, iki yıl önce başka bir Windows Cryptoapi sahte kusurunu (CVE-2020-0601) bildirdi, çok daha geniş bir kapsam ve potansiyel olarak daha savunmasız hedefleri etkiledi.
Şimdi Curveball olarak bilinen güvenlik açığı için POC istismar kodu, İsviçre siber güvenlik kıyafeti Kudelski güvenlik ve güvenlik araştırmacısı Oliver Lyak tarafından 24 saat içinde piyasaya sürüldü.
O sırada CISA, federal ajanslara, ikinci acil durum direktifinde on iş günü içinde etkilenen tüm uç noktaları yamasını emretti.
Exploit kritik yönetme için yayınlanan rce hatası, yama şimdi
Araştırmacılar Kritik Yönetme RCE Hatası için POC istismarını serbest bırakacaklar, şimdi Patch
Microsoft, yanıt vermeyen Windows Başlat menüsünün arkasındaki hatayı araştırıyor
RCE saldırılarına maruz kalan 19.000'den fazla yaşam sonu Cisco yönlendiricisi
Kaynak: Bleeping Computer