Microsoft выявила уязвимость в Windows, CISA рекомендует обновление

17.09.2024

Уязвимость безопасности Microsoft выявляет давние риски

Недавнее событие от Microsoft омрачило прошлую неделю Patch Tuesday, выявив уязвимость безопасности, которая напоминает времена Internet Explorer. Этот давно спящий код, скрытый в операционных системах сотен миллионов ПК, стал целью для злоумышленников, обнаружив значительный пробел в безопасности, требующий немедленного внимания.

Агентство по кибербезопасности и инфраструктурной безопасности США (CISA) оперативно включило CVE-2024-43461 в свой каталог известных эксплуатируемых уязвимостей (KEV). Эта уязвимость характеризуется как искажение пользовательского интерфейса в платформе Microsoft Windows MSHTML, позволяя злоумышленникам эффективно подделывать веб-страницы. CISA указала, что эта уязвимость была использована в тандеме с CVE-2024-38112, угрозой, о которой сообщалось в июле.

Компания Check Point, занимающаяся кибербезопасностью, подняла тревогу еще в июле, отметив, что злоумышленники используют специализированные файлы Windows Internet Shortcut для запуска URL через Internet Explorer вместо более современных браузеров, таких как Chrome или Edge. Эта тактика дает злоумышленникам явное преимущество, позволяя им эксплуатировать уязвимости даже на системах с последними версиями Windows 10 и 11.

CISA установила крайний срок обновления всех ПК с Windows до 7 октября, что в первую очередь направлено на федеральных служащих, но часто соблюдается различными государственными и частными организациями. Эта инициатива подчеркивает миссию CISA по оказанию помощи организациям в управлении уязвимостями и опережении возникающих угроз.

Для тех, кто обновил свои системы с июля, одна из двух уязвимостей в этой цепочке уже была устранена. Последние обновления исправят вторую уязвимость. Инициатива Zero Day от Trend Micro подчеркнула, что эта уязвимость позволяет удаленным злоумышленникам выполнять произвольный код на затронутых установках Microsoft Windows, обычно через вредоносную веб-страницу, на которую пользователи попадают обманным путем.

Microsoft разъяснила, что платформа MSHTML используется режимом Internet Explorer в Microsoft Edge и другими приложениями через элемент управления WebBrowser. Чтобы обеспечить всестороннюю защиту, компания рекомендует клиентам, устанавливающим только обновления безопасности, также применять кумулятивные обновления Internet Explorer, устраняющие эту уязвимость.

Более того, Microsoft отметила, что CVE-2024-43461 была использована как часть цепочки атак, связанной с CVE-2024-38112 до июля 2024 года. Исправление для CVE-2024-38112 было выпущено в июле, эффективно разрывая эту цепочку атак. Однако пользователи, которые не обновлялись с тех пор, остаются уязвимыми для обеих угроз, пропустив предыдущий крайний срок CISA 30 июля.

Помимо устранения недавних уязвимостей MSHTML, сентябрьский Patch Tuesday также решил четыре другие уязвимости нулевого дня, что привело к установлению крайнего срока обновления 1 октября от CISA. Эта ситуация отражает недавние события с Android и Chrome, подчеркивая необходимость для организаций справляться с несколькими мандатами CISA с различными сроками.

Как сообщалось ранее, атрибуция эксплуатации уязвимостей MSHTML была связана с группой постоянных угроз высокого уровня под названием Void Banshee. Эта группа использует такие тактики, как заманивание жертв архивами zip с вредоносными файлами, замаскированными под PDF-книги, распространяемыми через облачные платформы обмена файлами, серверы Discord и онлайн-библиотеки. Trend Micro предупреждает, что способность APT-групп вроде Void Banshee эксплуатировать устаревшие сервисы вроде Internet Explorer представляет серьезную угрозу для организаций по всему миру.

CISA продолжает подчеркивать важность применения мер смягчения последствий в соответствии с инструкциями поставщика или прекращения использования затронутых продуктов при отсутствии таких мер. Эта директива подчеркивает срочность для пользователей либо обновить свои системы

Самые популярные для Desktop Windows

uTorrent

uTorrent

Полная версия uTorrent скачать бесплатно на windows и андроид

5
1032 отзывы
7317028
скачали
Zona

Zona

Полная версия Zona скачать бесплатно на windows и андроид

4
614 отзывы
1686849
скачали
WinRAR

WinRAR

Упрощайте управление файлами, сжимайте и извлекайте их быстро и безопасно.

5
735 отзывы
723748
скачали
Майнкрафт

Майнкрафт

Исследуйте мир приключений, стройте уникальные конструкции и выживайте в ночные часы.

5
750 отзывы
490022
скачали

Новости и обзоры для Desktop Windows

Исправлена ошибка с сохранением в Death Stranding на Xbox PC

Проблема в Death Stranding на Xbox PC решена благодаря обновлению от 505 Games и Microsoft. Доступно через Xbox Gaming Services.

Читать далее

Скидка 93% на Ultrakill в наборе Decked Out

Ultrakill теперь доступен с 93% скидкой в наборе Decked Out на Humble Bundle. Отличный шанс для поклонников динамичных шутеров.

Читать далее

Hytale начала ранний доступ после возрождения

Hytale запускается в ранний доступ после возрождения от Riot, открывая новые возможности в стиле Minecraft.

Читать далее

Hytale стал самым популярным на Twitch после запуска

Hytale в раннем доступе стал лидером на Twitch: более 420,000 зрителей. Повышенный интерес нагружает серверы.

Читать далее

Hytale обошла Twitch по просмотрам при запуске

Hytale, аналог Minecraft, вышла в ранний доступ. Игра обошла всех на Twitch, собрав 344,000 зрителей.

Читать далее

Запуск игры Confidential Killings вызвал интерес в мире детективов

Игра Confidential Killings вышла в США 2023-10-10, обещая захватывающий сюжет в Голливуде. Новый вызов для любителей дедукции.

Читать далее

Скидка на пожизненную подписку CheatHappens снижает цену на 50%

CheatHappens предлагает прибыльную пожизненную подписку за $49.99, давая доступ к 27,000+ трейнерам для 6,000 игр.

Читать далее

Вышла My Winter Car: сложная симуляция в раннем доступе

Amistech выпустила My Winter Car в ранний доступ 2023-12-29. Новая игра усложняет задачи My Summer Car. Игра сочетает восстановление автомобилей с элементами выживания.

Читать далее

Пакет Microsoft: новый взгляд на старый ПК

Пакет Microsoft дает новый функционал старым ПК за $39.97: включает Office 2021 и Windows 11 Pro, улучшая производительность.

Читать далее

Blue Prince в продаже на Steam: скидка 34%

Blue Prince впервые предлагается на Steam со скидкой в 34%. До 2025-01-19 геймеры могут оценить игру-детектив, рекомендованную PC Gamer.

Читать далее