BSI: уразливість Follina з підвищеним рівнем попередження

BSI: уразливість Follina з підвищеним рівнем попередження

Поділіться публікацією

Кілька тижнів тому нова помилка нульового дня Follina викликала ажіотаж у віддаленому виконанні коду в Microsoft Office. Точніше, це вразливість безпеки в інструменті діагностики підтримки Microsoft (MSDT). Зараз BSI оголосив помаранчевий рівень попередження (макс. червоний) для Follina. Оцінка CVSS (Загальна система оцінки вразливостей) тепер оцінюється як «Високий» 7,8 з 10.

30.05.2022 травня 2022 року корпорація Майкрософт уже опублікувала подробиці та заходи щодо усунення вразливості в інструменті діагностики підтримки Microsoft (MSDT) через Центр реагування безпеки Microsoft. Цій уразливості присвоєно номер CVE-30190-7.8 (CVE). Відповідно до загальної системи оцінки вразливостей (CVSS), ступінь серйозності вразливостей класифікується як 3.1 (CVSSvXNUMX).

Рівень попередження підвищено з «жовтого» до «помаранчевого»

Цією вразливістю можна скористатися за допомогою спеціально створеного файлу Word, який може дозволити зловмисникам ініціювати завантаження HTML-файлу з Інтернету на основі функції віддаленого шаблону, що міститься в програмі обробки документів. Це може
використовувати для подальшого виконання коду PowerShell, дозволяючи зловмисникам встановлювати програми, переглядати, змінювати або видаляти дані. Висновки дослідників безпеки з nao_sec, які виявили завантажений і підготовлений файл Word на VirusTotal, тепер підкреслюють, що вразливість активно використовується.

Що ти можеш зробити?

Корпорація Майкрософт уже випустила офіційний обхідний шлях і, сподіваюся, незабаром випустить постійний патч. Незважаючи на те, що власні URL-адреси Microsoft ms-xxxx є зручними, той факт, що вони призначені для автоматичного запуску процесів під час відкриття певних типів файлів або навіть лише попереднього перегляду, явно становить загрозу безпеці.

Крім того, загальноприйнятою технікою усунення несправностей у спільноті є просто розірвати зв’язок між ms-msdt:URL та утилітою MSDT.EXE. Подальший опис уразливості можна знайти в перших новинах від Sophos.

Більше на BSI.bund.de

 


Про Федеральне відомство з інформаційної безпеки (BSI)

Федеральне відомство з інформаційної безпеки (BSI) є федеральним органом з кібербезпеки та розробником безпечної цифровізації в Німеччині. Заява місії: BSI, як федеральний орган кібербезпеки, розробляє інформаційну безпеку в оцифровці шляхом запобігання, виявлення та реагування для держави, бізнесу та суспільства.


 

Статті по темі

Ризик: швидке зростання API без достатньої безпеки ІТ 

Дослідження показує, що дев’ять із десяти осіб, які приймають рішення, знають, що API є троянським конем для кібератак, але ➡ Читати далі

Основний хак на Dropbox Sign

Sign, служба Dropbox для юридично обов’язкових електронних підписів у контрактах тощо, має повідомити про кібератаку. Адреси електронної пошти, імена користувачів, ➡ Читати далі

Кібербезпека через виявлення аномальних загроз

Платформа Medigate від Claroty отримує важливе розширення за допомогою модуля Advanced Anomaly Threat Detection (ATD) для виявлення загрози аномалії. Отриманий тим самим ➡ Читати далі

LockBit повертається: кібератака на KJF із 17 клініками та школами 

KJF - штаб-квартира Департаменту опіки католицької молоді єпархії Аугсбурга e. В. зазнав масштабної кібератаки. Хакери навколо ➡ Читати далі

Сертифікація кібербезпеки ЄС

Завдяки «Європейській схемі кібербезпеки за загальними критеріями» (EUCC) тепер існує перший систематичний підхід до сертифікації кібербезпеки. ➡ Читати далі

Шифруйте конфіденційні дані Microsoft 365

Для організацій державного сектору та системно важливих комунальних підприємств, які підпадають під дію вказівок KRITIS, правила безпеки даних повторюються ➡ Читати далі

DORA у відповідь на кібератаки у фінансовому секторі

Кількість кібератак на фінансовий сектор зростає в усьому світі, і, за даними фінансових регуляторів, кібератаки також відбуваються в Німеччині ➡ Читати далі

Фатальний: керуючі директори вважають навчання непотрібним

Представницьке опитування показує, що майже половина керівництва Німеччини вважає непотрібним важливе навчання з питань безпеки. Ця оцінка розкриває ➡ Читати далі