В Windows знайдено діру, не закриту липневими патчами

Дослідник NightmareEclipse оприлюднив локальну вразливість LegacyHive: через файл UsrClass.dat звичайний обліковий запис може підвищити права. Microsoft патча не випустила.

Дослідник під псевдонімом NightmareEclipse оприлюднив локальну вразливість LegacyHive у службі профілів Windows. Публікація з’явилася в той же день, коли Microsoft випустила липневі оновлення, але компанія наразі не виправила цю проблему.

Уразливість використовує файл UsrClass.dat, який зберігає асоціації файлів для кожного користувача. Зловмисник з правами звичайного облікового запису може відкрити реєстровий «вулей» іншого користувача і змінити ключі асоціацій. Після таких змін при наступному вході адміністратора може виконатися довільний код.

За повідомленням дослідників, LegacyHive працює на повністю оновлених версіях Windows, включно з домашніми та серверними збірками. Microsoft поки не зареєструвала офіційний ідентифікатор вразливості і у відповіді повідомила, що вивчає ситуацію.

Аналітик з безпеки Вілл Дорман продемонстрував робочий сценарій: замість відкриття текстових файлів система запускає калькулятор. Сам прототип експлойту навмисно обмежений: він потребує наявності ще одного звичайного облікового запису та входу адміністратора у систему. Інший дослідник, Кевін Бомонт, підтвердив працездатність експлойту і опублікував правила для його виявлення.

Поки немає патча, системи з встановленими останніми оновленнями залишаються вразливими. Фахівці радять обмежити доступ: не дозволяти стороннім чи малознайомим користувачам працювати під звичайними обліковками на спільних або робочих машинах та уважно стежити за змінами асоціацій файлів.

У своїй публікації дослідник пояснив, що вже оприлюднив кілька вразливостей раніше. LegacyHive стала дев’ятою опублікованою проблемою від NightmareEclipse. Дослідник у повідомленні зазначив: “Викладати вразливості — справжнє мука. Єдине, що мені це принесло, — увага, а я її не люблю”.

Технічні групи безпеки радять застосувати правила виявлення, опубліковані дослідниками, та відслідковувати нестандартні зміни в реєстрових файлах профілів. До виходу офіційного виправлення це основні заходи для зниження ризику експлуатації описаної вразливості.

Статті цього автора