Tin tặc đang nỗ lực khai thác một biến thể mới của lỗ hổng leo thang đặc quyền được tiết lộ gần đây để có thể thực thi mã tùy ý trên các hệ thống đã vá lỗi.
Cisco Talos cho biết "đã phát hiện ra một số phần mềm độc hại đang cố gắng lợi dụng lỗ hổng này trong thực tế."
Lỗ hổng CVE-2021-41379, được nhà nghiên cứu bảo mật Abdelhamid Naceri phát hiện, cho phép tin tặc leo thang đặc quyền, ảnh hưởng đến phần mềm Windows Installer. Microsoft đã phát hành bản vá để khắc phục lỗ hổng trong bản cập nhật tháng 11 năm 2021.
Tuy nhiên, Naceri đã phát hiện ra bản vá chưa được hoàn thiện cho phép đối tượng tấn công có thể khai thác hệ thống đã vá và leo thang đặc quyền cục bộ thông qua một lỗ hổng zero-day mới được phát hiện.
Mã khai thác (PoC) có tên "InstallerFileTakeOver" hoạt động bằng cách ghi đè danh sách kiểm soát truy cập tùy ý (DACL) cho Microsoft Edge Elevation Service để thay thế các tệp thực thi trên hệ thống bằng một tệp cài đặt MSI, cho phép kẻ tấn công thực thi mã với đặc quyền SYSTEM.
Kẻ tấn công có quyền quản trị viên có thể toàn quyền kiểm soát hệ thống bị xâm phạm, bao gồm khả năng tải xuống phần mềm độc hại và sửa đổi, xóa hoặc trích xuất thông tin nhạy cảm được lưu trữ trong máy.
Nhà nghiên cứu bảo mật Kevin Beaumont đã thử nghiệm và xác nhận mã khai thác có thể hoạt động trên Windows 10 20H2 và Windows 11; bản vá mà Microsoft phát hành không khắc phục được hoàn toàn lỗ hổng.
Naceri lưu ý rằng biến thể mới nhất của CVE-2021-41379 nghiêm trọng hơn so với phiên bản gốc và cách tốt nhất là đợi Microsoft phát hành bản vá bảo mật mới để khắc phục vấn đề này.
Hiện chưa có thông tin về bản vá của Microsoft cũng như chi tiết của lỗ hổng.
Nguồn: thehackernews.com
Tín nhiệm mạng | VMware đã phát hành các bản cập nhật mới để khắc phục hai lỗ hổng bảo mật trong vCenter Server và Cloud Foundation cho phép kẻ tấn công đánh cắp thông tin.
Tín nhiệm mạng | Ít nhất 9,3 triệu thiết bị Android đã bị nhiễm một loại phần mềm độc hại mới được ngụy trang dưới vỏ bọc của các trò chơi arcade, bắn súng,… trên cửa hàng ứng dụng AppGallery của Huawei.
Tín nhiệm mạng | Meta, công ty mẹ của Facebook, Instagram và WhatsApp, cho biết họ không có ý định triển khai mã hóa end-to-end (EE2E) mặc định trên tất cả các dịch vụ nhắn tin của mình cho đến năm 2023.
Tín nhiệm mạng | Tin tặc đang tấn công máy chủ Microsoft Exchange bằng cách sử dụng các lỗ hổng ProxyShell và ProxyLogon để phát tán mã độc và vượt qua hệ thống bảo vệ email bằng cách sử dụng các email nội bộ bị đánh cắp.
Tín nhiệm mạng | Kẻ tấn công ẩn danh đã khai thác một lỗ hổng zero-day mới trong các thiết bị mạng FatPipe MPVPN để xâm nhập vào các mạng của nhiều công ty lớn như Cisco, Fortinet, Citrix, Pulse Secure.
Tín nhiệm mạng | Một chiến dịch lừa đảo mới đang nhắm vào các tài khoản TikTok nổi tiếng của những người có tầm ảnh hưởng, nhà tư vấn thương hiệu, studio sản xuất,…