Microsoft за три месяца не закрыла дыру, позволяющую легко сломать множество ПК и серверов под Windows 10

13 июнь 2019 18:40 #82463 от ICT
Незакрытая «дыра» Microsoft не смогла закрыть уязвимость в криптографической библиотеке Windows, о которой компании сообщили еще в марте. В патчах, выпущенных в июне, проблема не была решена. В связи с этим исследователь безопасности Тэвис Орманди (Tavis Ormandy), который обнаружил уязвимость, обнародовал ее описание. Орманди является участником проекта Google Project Zero, а Google дает разработчикам на исправление найденных ею уязвимостей 90 дней, прежде чем опубликовать технические детали. По словам Тима Уиллиса (Tim Willis), старшего менеджера по безопасности в Google, Microsoft Security Response Center (MSRC) сообщил Google, что уязвимость не будет закрыта до «патчевого вторника» в июле в связи с проблемами, выявленными при тестировании. Суть проблемы Уязвимость была найдена в высокоточных арифметических алгоритмах криптографической библиотеки SymCrypt. Это открытая библиотека, которая является главной библиотекой для симметричных алгоритмов в Windows 8 и Windows 10 1730. Уязвимость запускает бесконечную петлю в ходе вычисления модульной инверсии на определенных битовых комбинациях с bcryptprimitives!SymCryptFdefModInvGeneric. Это вводит любой Windows-сервер в состояние отказа в обслуживании, и его приходится перезагружать. Орманди создал сертификат X.509, который запускает уязвимость. Отказ в обслуживании сервера вызывается путем внедрения сертификата в сообщение S/MIME, технологию подписи кода Authenticode, канал связи и т. д. По мысли исследователя, антивирусы и другие программы, работающие с недоверенным контентом, вызывают для этого контента процессы, приводящие к блокировке. То есть, корень проблемы кроется в том, что Windows некорректно взаимодействует с защитными решениями. http://filearchive.cnews.ru/img/news/2019/06/13/satya600.jpg Ссылка на источник


  • Сообщений: 103416

  • Пол: Не указан
  • Дата рождения: Неизвестно
  • Пожалуйста Войти или Регистрация, чтобы присоединиться к беседе.

    Похожие статьи

    ТемаРелевантностьДата
    Microsoft оставила без обновления множество Windows-смартфонов17.77Понедельник, 17 апреля 2017
    Apple созналась, что Watch легко сломать за 10 дней17.17Четверг, 04 февраля 2016
    Разработчики полгода чинили «дыру», позволяющую дистанционно отключать кардиостимуляторы16.06Четверг, 12 января 2017
    Microsoft едва успел захлопнуть «дыру», позволявшую полностью захватить Windows15.76Пятница, 19 апреля 2019
    Россияне нашли в Android древнюю дыру, позволяющую ломать мессенджеры и банковские приложения15.73Четверг, 21 марта 2019
    Microsoft закрыла 47 «дыр» в Windows, Office и других продуктах15.59Среда, 14 сентября 2016
    Microsoft закрыла 44 «дыры» в Windows, Edge, Office и других продуктах15.26Среда, 09 марта 2016
    Microsoft закрыла уязвимость, позволявшую взломать Windows 10 при помощи голосового помощника Cortana14.95Среда, 13 июня 2018
    Российский производитель серверов и СХД в три хода продается в холдинг, которому два месяца12.6Вторник, 29 января 2019
    Британская разведка нашла «дыру» в антивирусе Windows12.23Пятница, 08 декабря 2017

    Мы в соц. сетях