Μια κρίσιμη ευπάθεια elevation of privilege (EoP), που προσδιορίζεται ως CVE-2024-43532, ανακαλύφθηκε στο πρόγραμμα-πελάτη του Windows Remote Registry. Αυτή η ευπάθεια δυνητικά επιτρέπει στους εισβολείς να αναμεταδώσουν τον έλεγχο ταυτότητας NTLM και να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση στα συστήματα των Windows.
Δείτε επίσης: Τα Windows 11 24H2 μπλοκάρονται σε δύο μοντέλα ASUS λόγω σφαλμάτων

Έχει υψηλή βαθμολογία CVSS 8,8 και επηρεάζει όλες τις μη επιδιορθωμένες εκδόσεις των Windows. Ο ερευνητής της Akamai, Stiv Kupchik, αποκάλυψε την ευπάθεια, η οποία εκμεταλλεύεται έναν εναλλακτικό μηχανισμό στην υλοποίηση του προγράμματος-πελάτη WinReg.
Αυτός ο μηχανισμός χρησιμοποιεί απαρχαιωμένα πρωτόκολλα μεταφοράς χωρίς ασφάλεια, όταν η μεταφορά SMB δεν είναι διαθέσιμη. Το ελάττωμα EoP του Windows Remote Registry, αποκαλύφθηκε υπεύθυνα στο Microsoft Security Resource Center τον Φεβρουάριο του 2024 και στη συνέχεια διορθώθηκε ως μέρος της ενημέρωσης κώδικα του Οκτωβρίου 2024.
Η ευπάθεια προέρχεται από τη συνάρτηση BaseBindToMachine στο advapi32.dll, ένα βασικό στοιχείο του API των Windows. Όταν επιχειρείτε να συνδεθείτε σε ένα απομακρυσμένο μητρώο χρησιμοποιώντας μια διαδρομή UNC, η συνάρτηση μπορεί να επιστρέψει στη χρήση μη ασφαλών μεθόδων ελέγχου ταυτότητας εάν αποτύχει η αρχική σύνδεση SMB.
Δείτε ακόμα: Η ScarCruft διαδίδει το RokRAT malware μέσω Windows Zero-Day
Συγκεκριμένα, το ζήτημα προκύπτει όταν:
- Η σύνδεση επιστρέφει σε εναλλακτικά πρωτόκολλα όπως το TCP/IP.
- Η συνάρτηση RpcBindingSetAuthInfoA καλείται με επίπεδο ελέγχου ταυτότητας RPC_C_AUTHN_LEVEL_CONNECT.
Αυτή η ανασφαλής διαμόρφωση επιτρέπει στους εισβολείς να παρεμποδίζουν και να αναμεταδίδουν τα στοιχεία ελέγχου ταυτότητας NTLM του πελάτη.

Με την εκμετάλλευση της ευπάθειας EoP στο Windows Remote Registry, ένας εισβολέας μπορεί να:
- Αναχαιτίσει την προσπάθεια ελέγχου ταυτότητας NTLM.
- Αναμεταδώσει τα διαπιστευτήρια στις Υπηρεσίες πιστοποιητικών Active Directory (ADCS).
- Ζητήσει ένα πιστοποιητικό χρήστη για περαιτέρω έλεγχο ταυτότητας στον τομέα.
Ο Stiv Kupchik είπε ότι αυτή η αλυσίδα επιθέσεων δυνητικά επιτρέπει στους αντιπάλους να κλιμακώσουν τα προνόμια και να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση σε ευαίσθητα συστήματα σε περιβάλλον τομέα των Windows.
Δείτε επίσης: Windows 10 τέλος, απομένει μόλις ένας χρόνος υποστήριξης
Οι επιθέσεις αναμετάδοσης είναι ένας τύπος εγκλήματος στον κυβερνοχώρο όπου οι χάκερ παρεμποδίζουν και χειραγωγούν τις επικοινωνίες μεταξύ συσκευών για να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση. Αυτές οι επιθέσεις είναι ιδιαίτερα επικίνδυνες για συστήματα που χρησιμοποιούν ασύρματες επικοινωνίες, όπως συστήματα εισόδου χωρίς κλειδί αυτοκινήτου και ετικέτες RFID. Για την καταπολέμηση των επιθέσεων αναμετάδοσης, η εφαρμογή ισχυρών μέτρων κρυπτογράφησης και ελέγχου ταυτότητας είναι ζωτικής σημασίας, καθώς και η χρήση φυσικών φραγμών, όπως θήκες αποκλεισμού σήματος ή μεταλλικά περιβλήματα, για τον περιορισμό της εμβέλειας των ασύρματων επικοινωνιών.
Πηγή: cybersecuritynews
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
