ΑρχικήSecurityΕυπάθεια στη ρύθμιση των Microsoft Update Health Tools επιτρέπει RCE

Ευπάθεια στη ρύθμιση των Microsoft Update Health Tools επιτρέπει RCE

Μια κρίσιμη ευπάθεια απομακρυσμένης εκτέλεσης κώδικα (RCE) εντοπίστηκε στα Microsoft Update Health Tools (KB4023057), ένα ευρέως χρησιμοποιούμενο στοιχείο των Windows που έχει σχεδιαστεί για να επιταχύνει την εφαρμογή ενημερώσεων ασφαλείας μέσω του Intune.

Δείτε επίσης: CISA: Ευπάθεια του Oracle Identity Manager στον Κατάλογο KEV

Microsoft Update Health
Ευπάθεια στη ρύθμιση των Microsoft Update Health Tools επιτρέπει RCE

Το πρόβλημα προκύπτει από το γεγονός ότι το εργαλείο συνδέεται σε ανενεργούς λογαριασμούς Azure Blob storage, τους οποίους θα μπορούσαν να καταχωρίσουν και να ελέγξουν κακόβουλοι χρήστες. Η ευπάθεια επηρεάζει την έκδοση 1.0 των Update Health Tools, η οποία χρησιμοποιεί λογαριασμούς αποθήκευσης με προβλέψιμο μοτίβο ονοματοδοσίας (payloadprod0 έως payloadprod15.blob.core.windows.net) για να κατεβάζει αρχεία ρυθμίσεων και εντολές.

Οι ερευνητές της Eye Security διαπίστωσαν ότι η Microsoft είχε αφήσει 10 από τους 15 λογαριασμούς αποθήκευσης μη καταχωρισμένους και ανεκμετάλλευτους. Αφού κατέγραψαν αυτοί οι ίδιοι τα εγκαταλελειμμένα endpoints, κατέγραψαν πάνω από 544.000 αιτήματα HTTP μέσα σε επτά ημέρες, προερχόμενα από σχεδόν 10.000 μοναδικούς Azure tenants σε όλο τον κόσμο.

Η υπηρεσία uhssvc.exe, που βρίσκεται στον φάκελο C:\Program Files\Microsoft Update Health Tools, συνέχιζε να επιλύει (resolve) αυτά τα domains σε πολλά εταιρικά περιβάλλοντα.

Δείτε ακόμα: Ευπάθειες στο Wireshark επιτρέπουν κατάρρευση του συστήματος

Ευπάθεια στη ρύθμιση των Microsoft Update Health Tools επιτρέπει RCE
Ευπάθεια στη ρύθμιση των Microsoft Update Health Tools επιτρέπει RCE

Το κρίσιμο ζήτημα εντοπίζεται στη λειτουργία “ExecuteTool”, η οποία επιτρέπει την εκτέλεση binaries υπογεγραμμένων από τη Microsoft. Με τη δημιουργία κακόβουλων JSON payloads που παραπέμπουν σε νόμιμα εκτελέσιμα αρχεία των Windows, όπως το explorer.exe, οι επιτιθέμενοι μπορούν να πετύχουν αυθαίρετη εκτέλεση κώδικα σε ευάλωτα συστήματα.

Η νεότερη έκδοση 1.1 εισάγει μια σωστή υπηρεσία web στη διεύθυνση devicelistenerprod.microsoft.com, ωστόσο επιλογές συμβατότητας με παλαιότερες εκδόσεις μπορεί ακόμη να αφήνουν ορισμένα συστήματα εκτεθειμένα.

Η Eye Security ανέφερε την ευπάθεια στη Microsoft στις 7 Ιουλίου 2025 και η Microsoft επιβεβαίωσε το ζήτημα στις 17 Ιουλίου. Στις 18 Ιουλίου 2025, ερευνητές της Hashicorp μετέφεραν την ιδιοκτησία όλων των παραβιασμένων λογαριασμών αποθήκευσης πίσω στη Microsoft, κλείνοντας ουσιαστικά το παράθυρο επίθεσης.

Δείτε επίσης: Ευπάθεια στο vLLM επιτρέπει RCE επιθέσεις

Ευπάθεια στη ρύθμιση των Microsoft Update Health Tools επιτρέπει RCE

Οι οργανισμοί πρέπει να διασφαλίσουν ότι χρησιμοποιούν την πιο πρόσφατη έκδοση των Update Health Tools και ότι δεν παραμένουν ενεργές παλαιότερες ρυθμίσεις. Οι ομάδες ασφαλείας οφείλουν επίσης να παρακολουθούν για ασυνήθιστη κίνηση δικτύου προς Azure Blob storage endpoints από υπηρεσίες ενημέρωσης.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS