Новости Nightmare Eclipse снова испортил Microsoft выходные. Встречайте экплойт LegacyHive

NewsMaker

I'm just a script
Премиум
28,434
46
8 Ноя 2022
Патча нет, срока исправления нет — а рабочий код уже гуляет по сети.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
jv104xincq9cwvby35u64741b9hbynkh.jpg

<div itemprop="articleBody">Даже полностью обновлённая Windows не всегда защищает от уже известных специалистам приёмов: опубликованный эксплойт LegacyHive позволяет обычному пользователю подготовить выполнение кода с правами администратора при следующем входе привилегированной учётной записи.

Автор под псевдонимом Nightmare Eclipse раскрыл уязвимость нулевого дня вскоре после выхода июльских обновлений Microsoft. Ошибка затрагивает службу профилей пользователей Windows и пока не получила идентификатор CVE. Проверочный код работает на актуальных версиях системы.

LegacyHive позволяет подключить раздел реестра другого пользователя к текущей учётной записи и изменить настройки, связанные с запуском программ. Аналитик Уилл Дорман подтвердил работу эксплойта и показал тестовый сценарий, при котором открытие текстового файла запускало калькулятор. Более опасная модификация могла бы выполнить произвольный код после входа администратора.

Опубликованная версия намеренно ограничена. Для запуска нужны данные ещё одной обычной учётной записи и имя третьего пользователя, которым может быть администратор. По словам автора, исходный вариант не требовал дополнительных учётных данных и позволял загружать другие разделы реестра, однако эти возможности удалили, чтобы затруднить массовое применение.

Кевин Бомонт также проверил LegacyHive и подготовил запросы для обнаружения следов эксплуатации через Microsoft Defender for Endpoint. Сведений о применении уязвимости в реальных атаках пока нет.

Microsoft подтвердила, что изучает сообщение и проверяет, какие продукты затронуты. Компания пока не выпустила обновление и не назвала сроки устранения ошибки. До появления исправления организации могут использовать опубликованные запросы Microsoft Defender for Endpoint для поиска подозрительной активности, связанной с LegacyHive.

Ранее Nightmare Eclipse опубликовал сведения и проверочный код для целого ряда уязвимостей нулевого дня, включая GreatXML , RedSun , MiniPlasma , YellowKey , BlueHammer , UnDefend , GreenPlasma и RoguePlanet . Microsoft закрыла GreenPlasma, MiniPlasma и YellowKey в июньских обновлениях 2026 года, а RoguePlanet устранила в июле.
 
Источник новости
www.securitylab.ru

Похожие темы