Microsoft Windows sérülékenysége

CH azonosító

CH-13671

Angol cím

Microsoft Windows vulnerability

Felfedezés dátuma

2016.10.30.

Súlyosság

Kritikus

Érintett rendszerek

Microsoft
Windows

Érintett verziók

Microsoft Windows

Összefoglaló

A Microsoft Windows kritikus kockázati besorolású sérülékenysége vált ismertté, amelyet kihasználva a támadó kiterjesztett jogosultságokat szerezhet a célrendszeren. A sérülékenységet kiküszöbölő megoldás még nem szerezhető be a gyártótól.

Leírás

A sérülékenységet a helyi támadó egy speciálisan megszerkesztett NtSetWindowLongPtr() ‘win32k.sys’ rendszerhívással használhatja ki. Ezen hiba és az Adobe Flash Player CVE-2016-7855-es sérülékenységének együttes kihasználásával a távoli támadó megkerülheti a Sandbox-ot, majd kiterjesztett jogosultságokkal tetszőleges kódot futtathat a célrendszeren.

A Google figyelmeztetése szerint a sérülékenységet jelenleg is aktívan kihasználják.

Megoldás

Ne látogasson nem megbízható weboldalakat és ne kövessen ilyen hivatkozásokat (linkeket) se

Megoldás

A Microsoft November 8-ra ígéri a hibajavítást. A javítás megérkezéséig az alábbiak megtétele javasolt:

Frissítse az Adobe Flash Player-t az alábbi alapján: http://tech.cert-hungary.hu/vulnerabilities/CH-13662

A Google a Windows hibajavítás megérkezéséig a Chrome böngésző használatát ajánlja mely sandbox technikája blokkolja a win32k.sys hívásokat így megakadályozza a sandbox megkerülését.


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-20236 – Cisco Webex App sebezhetősége
CVE-2017-5754 – Linux Kernel sebezhetősége
CVE-2014-0160 – OpenSSL Information Disclosure sebezhetősége
CVE-2025-23010 – SonicWall NetExtender Improper Link Resolution Before File Access ('Link Following') sebezhetősége
CVE-2025-23009 – SonicWall NetExtender Local Privilege Escalation sebezhetősége
CVE-2025-23008 – SonicWall NetExtender Improper Privilege Management sebezhetősége
CVE-2024-0132 – NVIDIA Container Toolkit sérülékenysége
CVE-2025-3102 – SureTriggers sérülékenysége
CVE-2025-24859 – Apache Roller sebezhetősége
Tovább a sérülékenységekhez »