Redmondis arendatava Windowsi tarkvaras ilmnes uus kriitiline turvaauk

Redmondis arendatava Windowsi tarkvaras ilmnes uus kriitiline turvaauk

Turvauurija nimega Nightmare Eclipse avalikustas Windowsi operatsioonisüsteemi kriitilise nullpäeva haavatavuse, mida Microsoft ei ole veel parandanud. See on järjekordne samm tarkvaragigandi ja uurija vahelises teravas vastasseisus seoses vigade avalikustamise poliitikaga.

Tehnoloogia

Turvauurija, kes kasutab nime Nightmare Eclipse, avaldas detailid uue Windowsi haavatavuse kohta, mis võimaldab ründajal saada täieliku ligipääsu kasutaja seadmele ja andmetele. Veebis ShieldBreak nime all tuntud turvaauk mõjutab Windows 10, Windows 11 uusimat versiooni 24H2 ning Windows Server 2025 operatsioonisüsteeme.

Haavatavus tugineb Windows Defenderi turvamehhanismile. Rünnaku õnnestumiseks peab kasutaja käivitama spetsiaalse rakenduse, mis on koostatud tõestamaks veale viitavat koodi. Turvauurija Will Dormann kinnitas haavatavuse olemasolu ja rõhutas, et selle ärakasutamiseks peab arvutis olema sisse lülitatud Windows Defender.

Seos varasemate paikadega

ShieldBreak on edasiarendus varasemast, RoguePlanet nime kandvast turvaaugust, mille Microsoft oli juba paigaga sulgenud. Nightmare Eclipse'i hinnangul ei olnud see parandus piisav, mistõttu uus turvaauk demonstreerib varasema paiga täielikku möödaminekut. Microsoft ei ole praeguse seisuga ShieldBreakile parandust välja andnud.

Vahejuhtum süvendab vastuolu tarkvaratootja ja sõltumatute uurijate vahel. Mais avaldas Microsoft blogipostituse, milles ähvardas juriidiliste meetmetega neid uurijaid, kes avaldavad nullpäeva haavatavusi väljaspool ettevõtte ametlikke kanaleid. Pärast kogukonna teravat tagasisidet muutis ettevõte oma retoorikat sotsiaalmeedias, kuid algne blogipostitus on endiselt muutmata kujul kättesaadav.

Nightmare Eclipse on varasemalt avaldanud mitmeid teisi Windowsi turvaauke, mida on hiljem reaalselt ära kasutatud organisatsioonide süsteemidesse sissemurdmiseks. Uurija väidab oma blogis, et Microsoft on käsitlenud nende saadetud teateid vigadest ebaadekvaatselt, mis on sundinud neid turvaauke avalikult jagama.

Ava rakenduses →