Dostala "deset z deseti": pozor na novou bezpečnostní chybu Windows – může vám způsobit vážné problémy

Dostala “deset z deseti”: pozor na novou bezpečnostní chybu Windows – může vám způsobit vážné problémy

Vývojáři a bezpečnostní komunita se potýkají se závažným problémem. Standardní knihovna jazyka Rust obsahuje kritickou bezpečnostní chybu, která ohrožuje zejména systémy Windows. Zranitelnost, která je označena kódem CVE-2024-24576, útočníkům umožňuje provádět útoky typu “command injection”.

Platforma GitHub objevené chybě přiřadila v rámci standardizovaného systému hodnocení zranitelností CVSS deset bodů z deseti. Zařadila ji tak do nejvyšší možné kategorie rizik. Útočníci nepotřebují žádné ověření ani interakci s uživatelem a své útoky mohou realizovat bez většího úsilí.

 

Pracovní skupina v oblasti bezpečnosti, Rust Security Response Working Group, v této souvislosti oznámila, že standardní knihovna Rust nemaskuje správně dávkové soubory v systému Windows prostřednictvím rozhraní Command API, tedy soubory s příponami .bat a .cmd. Útočník, který převezme kontrolu nad argumenty, předávanými spouštěnému procesu, může spustit libovolné příkazy shellu a obejít tak bezpečnostní opatření.

Pokud jsou dávkové soubory ve Windows volány s nedůvěryhodnými argumenty, představuje to kritické riziko. Jiných platforem nebo příkladů zneužití se tato zranitelnost netýká.

Bezpečnostní tým Rust vylepšuje aplikační rozhraní příkazů

Bezpečnostní tým Rust se potýkal s velkým problémem, souvisejícím se složitostí souboru cmd.exe. Zpočátku nemohl vyvinout spolehlivé řešení pro správné maskování argumentů pro maximum možných případů. Nakonec se podařilo zlepšit robustnost maskovacího kódu, a také upravit aplikační rozhraní pro provádění příkazů.

Pokud aplikační rozhraní nyní nemůže bezpečně zamaskovat argument při spuštění procesu, vrací chybu neplatného vstupu.

Bezpečnostní tým dodává, že vývojáři, kteří sami implementují maskování, nebo zpracovávají pouze důvěryhodný vstup, také mohou použít jednu z metod v systému Windows (CommandExt::raw_arg), a tím obejít výchozí logiku maskování standardní knihovny.

 

Pokud kód programu, anebo některá ze souvisejících komponent, vyvolá a spustí dávkové soubory s nedůvěryhodnými argumenty, jsou ve Windows chybou ovlivněny všechny verze Rustu před 1.77.2.

Bezpečnostní výzkumník Ryotak tuto zranitelnost pojmenoval “BatBadBut”. Problém se týká celé řady programovacích jazyků: Erlang, Go, Haskell, Java, Node.js, PHP, Python a Ruby.

Zdroj: Bleeping Computer, Flatt Security

News Related

OTHER NEWS

EU pochopila chybu vítání migrantů až díky V4. S Green Dealem ale prohráváme, míní experti

Politický geograf Vladimír Baar a komentátor Martin Schmarcz Až díky V4 začal západ Evropy chápat, že je bezbřehé vítání migrantů obrovská chyba, řekl politický geograf Vladimír Baar ve vysílání CNN ... Read more »

Olympijské kolekci dominují národní barvy. Podívejte se, v čem budou sportovci oblečeni

Olympijské kolekci dominují národní barvy. Do letní olympiády v Paříži zbývá sedm měsíců a už se ví, v jakém oblečení budou čeští sportovci pod pěti kruhy reprezentovat. Kolekci dominují národní ... Read more »

Američanka zaplatila za sendvič přes sedm tisíc dolarů. Na terminálu zadala omylem telefon

Subway Omyl za tisíce se stal ženě z Atlanty v americkém státě Georgia. V prodejně rychlého občerstvení Subway si objednala sendvič a při placení vyťukala na terminálu do kolonky spropitné ... Read more »

První adventní neděle letos připadá na 3.12. a je to tak správně. Víte proč?

Tradiční období před Vánoci, plné zdobení, pečení a radosti, to je advent. Jde o období čtyř neděl před 25. prosincem. Je to pohyblivý svátek, proto se každý rok koná v jinou dobu. ... Read more »

Vlastní bydlení do 900 tisíc korun? Česká firma našla možné řešení

Vlastní bydlení do 900 tisíc korun? Česká firma našla možné řešení Prvotní myšlenkou typizovaného projektu moderní maringotky byla situace na trhu nemovitostí, která mnohým rodinám neumožňuje pořídit si vlastní bydlení. ... Read more »

Kalousek a eurovolby? Pospíšil by návrat uvítal, Zdechovský se bojí více škod než užitku

Miroslav Kalousek Někteří představitelé TOP 09 možný návrat „otce zakladatele“ Miroslava Kalouska do politiky vřele vítají. Jiní jsou však zdrženlivější a zdůrazňují, že je třeba počkat na rozhodnutí stranického výboru. ... Read more »

Udělejte si netradiční adventní či vánoční věnec z perníku. Krásně voní a vypadá úžasně

Vánoční perníkový věnec Udělejte si letos netradiční, ale velice módní adventní věnec z perníku, který provoní předvánoční domov kořením a navodí sváteční atmosféru. A taky je to pěkný dárek. Protože ... Read more »
Top List in the World