Microsoft устраняет 666 уязвимостей в операционной системе Windows. В рамках очередного пакета исправлений закрываются проблемы в десятках компонентов, от сетевых служб до графической подсистемы. Тридцать две уязвимости получили максимальные оценки по шкале CVSS (Common Vulnerability Scoring System, международная система оценки критичности уязвимостей) - от 9,0 до 9,8 балла. Для их эксплуатации злоумышленнику не требуется проходить аутентификацию, что делает эти дефекты особенно опасными для серверов и рабочих станций, доступных по сети. Остальные 634 уязвимости распределены по уровню опасности от среднего до критического. Многие из них требуют локального доступа или взаимодействия с пользователем, однако их совокупное количество повышает риск случайной или целенаправленной компрометации.
Детали уязвимостей
Среди наиболее критичных уязвимостей преобладают ошибки работы с памятью. К ним относятся переполнения буфера, при которых данные выходят за пределы отведённой области памяти, чтение и запись за границами буфера, а также обращение к памяти после её освобождения. Ещё один тип - двойное освобождение блока памяти, приводящее к повреждению данных. Перечисленные дефекты способны привести к выполнению произвольного кода в контексте того компонента, в котором они возникают. Например, переполнение буфера в службе DNS позволяет атакующему внедрить команды в процесс, работающий с правами системы. В бюллетене также упомянуто целочисленное переполнение, возникающее при выходе арифметической операции за допустимые границы; подобные ошибки часто служат первопричиной других повреждений памяти. Отдельную категорию составляет слабая аутентификация, которая упрощает обход проверок подлинности в отдельных компонентах.
Кроме того, в списке значатся более редкие классы ошибок, такие как состояние гонки. Эта проблема возникает, когда несколько потоков одновременно обращаются к общему ресурсу без надлежащей синхронизации. Искусственно создавая состояние гонки, злоумышленник может повлиять на логику работы приложения. Примером служит уязвимость в службе iSCSI, которая, согласно бюллетеню, позволяет обойти защитные меры. Подобные обходы особенно опасны в инфраструктурах хранения данных, где iSCSI используется для подключения серверов к дисковым массивам.
Наибольшее количество критических уязвимостей сосредоточено в сетевых компонентах Windows. Кроме DNS, серьёзные проблемы затронули DHCP-сервер, службу маршрутизации и удалённого доступа RRAS, реализацию протокола NFS ONCRPC, службу Netlogon и компонент SSTP (Secure Socket Tunneling Protocol), используемый для VPN-подключений. Удалённое выполнение кода в этих службах означает, что атакующий с доступом к сети может получить контроль над системой без каких-либо учётных данных. Особую озабоченность вызывают протоколы, доступ к которым возможен из ненадёжных сетей, включая интернет, поскольку в таких случаях жертвой может стать любой компьютер с открытым портом.
Значительная часть уязвимостей затрагивает компоненты, с которыми пользователи взаимодействуют при открытии файлов. Это библиотека оформления Windows, подсистема обработки изображений, библиотека DirectShow, формат XPS, файловый менеджер для сжатых папок и клиент Telnet. Для запуска вредоносного кода в таких случаях достаточно открыть специально созданный файл, отправленный по электронной почте или размещённый на веб-сайте. Подобный сценарий атаки часто используется злоумышленниками, поскольку людям свойственно доверять файлам из знакомых источников. Даже если атака происходит через открытие документа, последствия могут быть серьёзными: вредоносный код получает права текущего пользователя, а при наличии дополнительных уязвимостей локального повышения привилегий - и более высокие.
Проблемы не ограничиваются клиентскими версиями Windows. Уязвимости в драйвере NTFS, гипервизоре Hyper-V, службе удалённых рабочих столов и компоненте USB Mass Storage Class опасны и в серверных средах. Администраторам следует обратить внимание на дефекты в Hyper-V: ошибка в этом компоненте позволяет гостевой операционной системе воздействовать на хост-систему, что нарушает изоляцию виртуальных машин. В случае успешной эксплуатации атакующий может получить доступ к другим виртуальным машинам и данным, хранящимся на хосте. Уязвимость в службе Netlogon, в свою очередь, способна подорвать безопасность всего домена Active Directory, так как через эту службу проходит аутентификация компьютеров и пользователей.
Разработчик уже предоставил исправления для всех упомянутых уязвимостей. Обновления доступны через Центр обновления Windows и портал Microsoft Security Response Center (MSRC). Рекомендуется установить их на все поддерживаемые версии операционной системы, включая Windows 10, Windows 11 и серверные выпуски, начиная с Windows Server 2012. В корпоративных средах следует протестировать обновления в пилотной группе, а затем развернуть их на остальных машинах с помощью систем управления конфигурациями. После установки может потребоваться перезагрузка, поэтому обновления лучше планировать на время минимальной нагрузки.
Администраторам полезно проверить, какие из перечисленных в бюллетене служб активны на серверах. Если служба не используется, её можно отключить для уменьшения поверхности атаки. Однако подобные меры носят временный характер, и установка обновлений остаётся основным способом защиты. Microsoft публикует детальную информацию о каждом исправлении и возможных временных решениях на портале MSRC в открытом доступе.
Высокое количество исправлений в одном цикле говорит о масштабности кодовой базы Windows и постоянной работе Microsoft над её безопасностью. Для пользователей это означает необходимость регулярно обновлять систему. Промедление с установкой обновлений повышает риск компрометации, особенно когда речь идёт о сетевых службах, доступных из интернета. Методы эксплуатации подобных ошибок хорошо известны и быстро адаптируются злоумышленниками, поэтому даже отсутствие сообщений об атаках не должно служить поводом для отсрочки.
Ссылки