Windows dostał czerwcowe poprawki. Załatano dziurawe Wi-Fi

Windows dostał czerwcowe poprawki. Załatano dziurawe Wi-Fi12.06.2024 11:31
Windows Update: czerwcowe aktualizacje
Źródło zdjęć: © Pixabay

Microsoft wydał czerwcowy pakiet aktualizacji dla Windowsa. Wśród załatanych dziur najciekawszą wydaje się podatność w obsłudze Wi-Fi. Możliwe jest zdalne wykonanie kodu poprzez wysłanie złośliwego pakietu. Dziur jest więcej, poprawki są kumulatywne.

Najpoważniejsza luka to CVE-2024-30080, to kolejny problem znaleziony w MSMQ, opcjonalnym składniku domyślnie wyłączonym w Windowsach (również w wersjach serwerowych). MSMQ jest stałym elementem comiesięcznych ogłoszeń poprawek bezpieczeństwa już od bardzo dawna. Jego wiekowa implementacja źle znosi próbę czasu.

Wątpliwe CVSS

Następna na liście jest słabość w dość rzadko łatanym komponencie rozpoznawania i syntezy mowy (SAPI). Sama podatność, oznaczona identyfikatorem CVE-2024-30097, jest dość typowym przykładem uszkodzenia pamięci. Podobnie typowe stało się także nadużywanie przez Microsoft definicji stosowanych do wyceny powagi problemu (CVSS). Aby wykorzystać lukę w SAPI, konieczne jest, aby (zalogowany rzecz jasna) użytkownik kliknął złośliwy link. Atak uznano jednak za sieciowy i niewymagający żadnych uprawnień - na podstawie tego, że atakujący nie musiał się zalogować... W rezultacie luka, wyceniona na 8.8, znajduje się na górze listy, choć nie powinna.

Wśród najważniejszych dziur czerwca znajdziemy także dwie poważne dziury umożliwiające ominięcie izolacji AppContainer, CVE-2024-30064CVE-2024-30068, ale prawdziwym przebojem jest dziura w sterowniku Wi-Fi Windows, czyli CVE-2024-30078. Dokument nie opisuje, czy problem dotyczy konkretnego zintegrowanego z systemem sterownika firmy trzeciej, generycznego sterownika czy w ogóle mechanizmu obsługi sterowników w ogóle.

Dalsza część artykułu pod materiałem wideo

Problem z Wi-Fi - czy będzie ich więcej?

Wiadomo natomiast, że atak polega na wysłaniu zniekształconego pakietu sieciowego, który odebrany przez system Windows, prowadzi do zdalnego wykonania kodu. Klasyfikacja "adjacent" zamiast "network" każe podejrzewać, że zasięg problemu jest ograniczany przez zasięg samej karty sieciowej.

Oznacza to, że atakujący musi się znajdować w pobliżu ofiary - nie może wysłać złośliwego pakietu z nieokreślonej lokalizacji z internetu. To istotnie ogranicza powagę tego konkretnego problemu, ale ataki na stos sieciowy, ogólnie, to bardzo poważna sprawa. Nie chronią przed nimi żadne zapory, antywirusy i zablokowane usługi.

Problem z Wi-Fi pozostaje jeszcze, jak twierdzi Microsoft, teoretyczny. Nie potwierdzono istnienia exploitów, nie wiadomo nic o próbach wykorzystywania tej podatności. Należy ją zatem załatać zanim zacznie to mieć miejsce. Poprawkę na CVE-2024-30078 wydano także dla Windows Server 2008, co oznacza że problem dotyczy wszystkich wersji Windows i pokazuje, że pół roku po zakończeniu wsparcia, serwerowa Vista dalej otrzymuje aktualizacje.

Aktualizacja dla Windows 11 (KB5039212) przytyła w miesiąc o siedem megabajtów i waży obecnie 721MB. Dla Windows 10 pozostaje w mniej więcej tym samym rozmiarze, co w maju.

Kamil J. Dudek, współpracownik redakcji dobreprogramy.pl

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.