Microsoft corrige RCE wormable no Windows Server e Windows (CVE-2022-21907)

0 0
Read Time:3 Minute, 17 Second

A primeira terça-feira de patch de 2022 está chegando, e a Microsoft forneceu patches para 96 vulnerabilidades numeradas CVE, incluindo uma falha de RCE wormable no Windows Server (CVE-2022-21907).

Vulnerabilidades de nota

Entre as falhas publicamente conhecidas estão uma RCE “crítica” em curl (CVE-2021-22947) e RCE “importante” em libarchive(CVE-2021-36976) bibliotecas de código aberto, que agora foram “corrigidas” no Windows 10, 11 e Server com a inclusão das versões mais recentes das bibliotecas. Mas estes são menos propensos a serem explorados, observa a Microsoft.

Por outro lado, várias das outras vulnerabilidades corrigidas apresentam mais risco.

Dustin Childs, da Trend Micro’s Zero Day Initiative, destacou o CVE-2022-21907, um RCE no HTTP Protocol Stack, como prioridade de patches.

Este bug pode permitir que um invasor obtenha execução de código em um sistema afetado enviando pacotes especialmente criados para um sistema que utiliza o HTTP Protocol Stack (http.sys) para processar pacotes. Nenhuma interação do usuário, nenhum privilégio necessário e um serviço elevado somam-se a um bug wormable. E, embora isso seja definitivamente mais centrado no servidor, lembre-se que os clientes do Windows também podem executar http.sys, então todas as versões afetadas são afetadas por esse bug”, observou.

Danny Kim, arquiteto principal da Virsec, apontou que o CVE-2022-21907 é um CVE particularmente perigoso devido à sua capacidade de permitir que um ataque afete uma intranet inteira assim que o ataque for bem sucedido.

“[Essa vulnerabilidade] é o exemplo mais recente de como os recursos de software podem ser deformados e armados. O CVE tem como alvo o recurso de suporte ao trailer HTTP, que permite que um remetente inclua campos adicionais em uma mensagem para fornecer metadados, fornecendo uma mensagem especialmente trabalhada que pode levar à execução remota de código.”

A Microsoft também corrigiu três vulnerabilidades de execução remota de código no Exchange Server, mas apenas uma delas é considerada “crítica”(CVE-2022-21846).

“Apesar da classificação, a Microsoft observa que o vetor de ataque é adjacente, o que significa que a exploração exigirá mais trabalho de campo para um invasor, ao contrário das vulnerabilidades ProxyLogon e ProxyShell que eram remotamente exploráveis”, diz Satnam Narang, engenheiro de pesquisa da Tenable.

CVE-2022-21840, um RCE no Microsoft Office e CVE-2022-21857, uma elevação da vulnerabilidade de privilégio (EoP) nos Active Directory Domain Services (AD DS), também deve ser corrigida prontamente.

O CVE-2022-21840 pode ser explorado através de um arquivo especialmente criado (enviado por e-mail ou fornecido para download em um site de compromisso), e o aplicativo vulnerável não mostrará uma caixa de diálogo de aviso quando o arquivo for aberto. A Microsoft forneceu várias atualizações para o software instalado em seus sistemas, e eles devem instalá-los todos. No momento, porém, as atualizações de segurança do Microsoft Office 2019 para Mac e Microsoft Office LTSC para Mac 2021 não estão prontas.

A Microsoft não compartilhou muitos detalhes sobre o CVE-2022-21857, exceto por dizer que antes da atualização oferecida, “um invasor poderia elevar privilégios através do limite de confiança sob certas condições.” Com os Serviços de Domínio do Active Directory sendo um elemento crucial da configuração de rede de muitas empresas e marcadamente dignos de proteção,os patches para essa vulnerabilidade devem ser implementados mais cedo ou mais tarde.

Finalmente, enquanto o CVE-2022-21893 – um RCE no Protocolo de Desktop Remoto – é considerado apenas “importante” e explorável se um usuário mal-intencionado tiver acesso a uma máquina remota a que o usuário alvo está se conectando, Gabriel Sztejnworcel, o arquiteto de software da CyberArk que o relatou, aconselha os administradores a corrigi-lo.

“Além disso, os desenvolvedores de aplicativos que usam canais virtuais personalizados devem verificar se estão vulneráveis e realizar sua própria avaliação de segurança”, acrescentou, apóscompartilhar detalhes sobre a falha.

FONTE: HELPNET SECURITY

POSTS RELACIONADOS