Zaledwie jeden dzień po rekordowej aktualizacji zbiorczej Microsoftu, pojawiła się informacja o nowej luce w systemie Windows, która umożliwia odczyt plików z uprawnieniami SYSTEM. Ta nowa podatność, nazwana ShieldCrash, wykorzystuje błąd, który pozostał po usunięciu wcześniejszej luki. Choć obecna wersja nie pozwala na całkowite przejęcie maszyny, może stanowić krok w kierunku takich działań.
Za publikacją informacji o tej luce stoi badacz znany w branży jako „MSNightmare”, który w tym roku ujawniał już inne podatności w oprogramowaniu Microsoftu. Wiele osób twierdzi, że specjalnie poczekał na Patch Tuesday, kiedy firma załatała inne krytyczne luki (co jest nieprawdą). W opisie ShieldCrash na GitHubie badacz przyznaje, że Microsoft zabezpieczył kilka metod ponownego wykorzystania wcześniejszego błędu ShieldBreak, jednak nie usunął jednego z wariantów. W określonych warunkach może to pozwalać na ponowne wystąpienie tego samego problemu, mimo zainstalowanych poprawek.
Odkrycie to stawia Microsoft w trudnej sytuacji, nawiązując do braku staranności lub nawet bałaganu w zarządzaniu bezpieczeństwem. Nie mam jednak pretensji o brak staranności sam w sobie, bo w branży staje się to coraz bardziej powszechne. Trzeba jednak pilnować takich przypadków.
Odczyt plików z uprawnieniami SYSTEM
Uprawnienia SYSTEM to specjalny poziom dostępu, który wykorzystują usługi Windows wykonujące zadania wymagające szerokiego dostępu do systemu. Wskazują one na rozbudowane uprawnienia, umożliwiające dostęp do wielu komponentów systemowych, ale nie do wszystkich. Zwykły użytkownik ma dostęp jedynie do własnych plików, natomiast pliki zastrzeżone dla innych kont czy usług są poza zasięgiem. Odczyt danych jako SYSTEM wykracza daleko poza zasoby użytkownika i uruchomione przez niego aplikacje. To właśnie tutaj wkracza ShieldCrash, wykorzystując komponent odpowiedzialny za bezpieczeństwo urządzenia.
Możliwość odczytania chronionych danych stanowi poważne zagrożenie dla ich poufności. Fakt, że napastnik nie ma możliwości ich modyfikacji, nie zmniejsza skali problemu. Należy zaznaczyć, że samo odczytanie pliku jako SYSTEM nie oznacza automatycznie możliwości realizowania wszelkich poleceń z tymi samymi uprawnieniami. MSNightmare prezentuje działanie luki za pomocą demonstracyjnego exploita, który stanowi przykład wykorzystania tej podatności, pracując nad rozbudową do pełniejszego wariantu działającego jako SYSTEM.

Atak wymaga wcześniejszego dostępu do maszyny
Napastnik musi najpierw uzyskać dostęp do atakowanego urządzenia, co ogranicza powagę tej luki. Nie oznacza to jednak, że atakujący musi być fizycznie obecny w pobliżu maszyny i mieć dostęp do jej klawiatury. Wektor potencjalnego ataku może obejmować również zdalny dostęp lub uruchomienie złośliwego kodu w wyniku działania użytkownika, na przykład przez skuteczny phishing. Jak wspomniano powyżej, luka ta mogłaby być kolejnym krokiem w procesie wtargnięcia, umożliwiając napastnikowi rozszerzenie dostępu do danych na już zaatakowanym komputerze.
Badacz (jeszcze) nie przeprowadził pełnej analizy „kompatybilności”, aby określić, jakie konkretne konfiguracje mogą być podatne na tę lukę. Dlatego nie można przyjąć, że każdy komputer z systemem Windows będzie narażony w tych samych warunkach i z taką samą powtarzalnością. Kod jest dostępny publicznie, co stwarza możliwość dla niezależnych badaczy do weryfikacji zgłoszenia, ale również daje potencjalnym napastnikom narzędzie do dalszych prac. Na chwilę obecną nie ma jednak dowodów na to, że ktoś wykorzystał tę lukę w praktyce.
Ale aktualizacje nie są bez znaczenia
Odrobienie luki w jeden dzień po Patch Tuesday nie oznacza, że instalowanie pakietów poprawek jest zbędne; warto o tym pamiętać. Wrześniowy pakiet aktualizacji eliminuje inne podatności, dlatego nie należy ich lekceważyć. Na przykład Defender uzyskuje aktualizacje swojego silnika, platformy i informacji o zagrożeniach.
Czytaj również: Po pięciu latach Windows 11 przywraca uwielbianą funkcję z dziesiątej wersji.
Choć zarazem niepokoi fakt, że w dzień po Patch Tuesday, jeden z czołowych badaczy bezpieczeństwa Windowsa ujawnia takie informacje. Niemniej jednak, atak wymaga lokalnego dostępu, co ogranicza możliwość uruchamiania nieautoryzowanego kodu, co może skutecznie utrudnić spełnienie warunków potrzebnych do realizacji ataku. Daje to pewną ochronę świadomym administratorom i infrastrukturze, zanim Microsoft dostarczy stosowną poprawkę. Windows znów doświadcza nowej „wpadki”, która jest jedną z bardziej zaskakujących. Nie chodzi już tylko o to, jak szybko pojawiła się luka po Patch Tuesday, ale o jej naturę: miała być usunięta, a okazało się, że przykrycie jednej luki odsłoniło nową możliwość.
