A Microsoft corrige o zero-day explorado no driver CLFS do Windows (CVE-2022-37969)

0 0
Read Time:2 Minute, 21 Second

A Patch Tuesday de setembro de 2022 chegou, com correções para 64 vulnerabilidades numeradas CVE em vários produtos da Microsoft, incluindo uma de dia zero (CVE-2022-37969) explorada por invasores.

Sobre o CVE-2022-37969

CVE-2022-37969 é uma vulnerabilidade de elevação de privilégio no driver CLFS (Windows Common Log File System), e um invasor já deve ter acesso e a capacidade de executar código no sistema de destino (por exemplo, explorando outra vulnerabilidade ou por meio de redes sociais). engenharia) antes de tentar acioná-lo.

“Falhas pós-exploração como esta são frequentemente exploradas por meio de um aplicativo especialmente criado”, diz Satnam Narang, engenheiro sênior de pesquisa da Tenable .

Ele também apontou que o CVE-2022-24521 , uma vulnerabilidade semelhante no CLFS, foi corrigido no início deste ano como parte do lançamento do Patch Tuesday de abril da Microsoft e também foi explorado em estado selvagem – “embora não esteja claro neste momento se o CVE-2022- 37969 é um desvio de patch para CVE-2022-24521.”

O CVE-2022-24521 foi sinalizado pela Agência de Segurança Nacional dos EUA e pesquisadores da CrowdStrike. O CVE-2022-37969 foi divulgado por pesquisadores de quatro empresas de segurança diferentes e isso, de acordo com Dustin Childs, da Zero Day Initiative, significa que é provável que os ataques nos quais ele é explorado não sejam apenas direcionados.

Outras vulnerabilidades para priorizar

Childs aconselha os administradores a também priorizar a correção de CVE-2022-34724 , uma vulnerabilidade de negação de serviço do servidor DNS do Windows, devido ao seu impacto potencial nos recursos da empresa; e CVE-2022-34718 , uma vulnerabilidade RCE no Windows TCP/IP que pode ser acionada sem interação do usuário.

“Isso o coloca oficialmente na categoria ‘wormable’ e ganha uma classificação CVSS de 9,8. No entanto, apenas sistemas com IPv6 habilitado e IPSec configurado são vulneráveis. Embora seja uma boa notícia para alguns, se você estiver usando IPv6 (como muitos estão), provavelmente também está executando o IPSec. Definitivamente, teste e implante esta atualização rapidamente”, acrescentou.

A Microsoft também corrigiu dois RCEs ( CVE-2022-34721 , CVE-2022-34722 ) no protocolo Windows Internet Key Exchange (IKE) que também pode ser explorado por meio de um pacote IP especialmente criado se a máquina de destino tiver IPSec habilitado.

Por fim, há uma correção para uma vulnerabilidade de especulação de cache conhecida como Spectre-BHB ( CVE-2022-23960 ) que afeta o Windows 11 para sistemas baseados em ARM64, correções críticas para vários RCEs do SharePoint e até mesmo para um RCE do PowerPoint que pode ser explorado se um o invasor engana os usuários para que baixem e abram um arquivo de apresentação especialmente criado.

FONTE: HELPNET SECURITY

POSTS RELACIONADOS