BSI: Vulnerabilidade de Follina com nível de alerta aumentado

BSI: Vulnerabilidade de Follina com nível de alerta aumentado

Compartilhar postagem

Semanas atrás, o novo bug de dia zero do Follina causou um rebuliço na execução remota de código no Microsoft Office. Mais especificamente, é uma vulnerabilidade de segurança na ferramenta de diagnóstico de suporte da Microsoft (MSDT). O BSI já declarou o nível de alerta laranja (máx. vermelho) para Follina. A pontuação do CVSS (Common Vulnerability Scoring System) agora é classificada como “Alta” 7,8 em 10.

A Microsoft já publicou detalhes e medidas de mitigação para uma vulnerabilidade na ferramenta de diagnóstico de suporte da Microsoft (MSDT) por meio do Microsoft Security Response Center em 30.05.2022 de maio de 2022. A vulnerabilidade recebeu o número CVE-30190-7.8 de Vulnerabilidades e exposições comuns (CVE). De acordo com o Common Vulnerability Scoring System (CVSS), a gravidade das vulnerabilidades é classificada como 3.1 (CVSSvXNUMX).

O nível de alerta aumenta de “amarelo” para “laranja”

A vulnerabilidade pode ser explorada usando um arquivo do Word especialmente criado, que pode permitir que invasores iniciem o download de um arquivo HTML da Internet com base na função de modelo remoto contida no programa de processamento de documentos. Isso pode
ser mal utilizado para continuar a executar o código do PowerShell, permitindo que invasores instalem programas, exibam, modifiquem ou excluam dados. As descobertas dos pesquisadores de segurança da nao_sec, que descobriram um arquivo do Word carregado e preparado no VirusTotal, agora destacam que a vulnerabilidade está sendo explorada ativamente.

O que você pode fazer?

A Microsoft já lançou uma solução oficial e, com sorte, lançará um patch permanente em breve. Por mais úteis que sejam os URLs ms-xxxx proprietários da Microsoft, o fato de serem projetados para iniciar processos automaticamente quando certos tipos de arquivo são abertos ou apenas visualizados é claramente um risco à segurança.

Além disso, uma técnica de solução de problemas comumente aceita na comunidade é simplesmente quebrar a relação entre ms-msdt:URLs e o utilitário MSDT.EXE. Uma descrição mais detalhada da vulnerabilidade pode ser encontrada nas primeiras notícias da Sophos.

Mais em BSI.bund.de

 


Sobre o Escritório Federal de Segurança da Informação (BSI)

O Escritório Federal de Segurança da Informação (BSI) é a autoridade federal de segurança cibernética e o criador da digitalização segura na Alemanha. A declaração de missão: O BSI, como autoridade federal de segurança cibernética, projeta segurança da informação na digitalização por meio de prevenção, detecção e resposta para o estado, negócios e sociedade.


 

Artigos relacionados ao tema

Risco: Alto crescimento de API sem segurança de TI suficiente 

Um estudo mostra que nove em cada dez tomadores de decisão sabem que as APIs são um cavalo de Tróia para ataques cibernéticos - mas o ➡ Leia mais

Grande hack no Dropbox Sign

Sign, o serviço Dropbox para assinaturas eletrônicas juridicamente vinculativas em contratos e similares, deve relatar um ataque cibernético. Endereços de e-mail, nomes de usuário, ➡ Leia mais

Cibersegurança através da detecção de ameaças de anomalias

A plataforma Medigate da Claroty recebe uma importante expansão com o módulo Advanced Anomaly Threat Detection (ATD) para detecção de ameaças de anomalias. Obtido assim ➡ Leia mais

LockBit está de volta: ataque cibernético à KJF com 17 clínicas e escolas 

A KJF – sede do Departamento de Bem-Estar da Juventude Católica da Diocese de Augsburg e. V. sofreu um extenso ataque cibernético. Os hackers ao redor ➡ Leia mais

Certificação de cibersegurança da UE

Com o “Esquema Europeu de Cibersegurança baseado em Critérios Comuns” (EUCC), existe agora uma primeira abordagem sistemática para certificar a segurança cibernética. ➡ Leia mais

Criptografe dados confidenciais do Microsoft 365

Para entidades do setor público e empresas de serviços públicos sistemicamente importantes que se enquadram nas diretrizes do KRITIS, as regras para segurança de dados são repetidas ➡ Leia mais

DORA em resposta a ataques cibernéticos no setor financeiro

O número de ataques cibernéticos ao setor financeiro está a aumentar em todo o mundo e, de acordo com os reguladores financeiros, os ataques cibernéticos também estão a ocorrer na Alemanha ➡ Leia mais

Fatal: Diretores administrativos consideram o treinamento de conscientização desnecessário

Um inquérito representativo mostra que quase metade da gestão alemã considera desnecessária uma importante formação de sensibilização para a segurança. Esta avaliação revela ➡ Leia mais