Заметки на полях: PrintDemon
Буквально в этот вторник вышел патч от Microsoft, который закрыл очень интересную уязвимость - повышение привилегий в системе через службу диспетчера очереди печати (CVE-2020-1048). Данной уязвимости подвержены все версии ОС Windows - от самых старых до самых современных.
Для успешной атаки достаточно:
1. Быть залогиненым под непривилегированным пользователем в системе
2. выполнить в PowerShell одну единственную команду
Add-PrinterPort -Name C:\windows\system32\ualapi.dll
Причем, выполнив такую команду на незапатченной системе, можно получить своеобразный бэкдор, который так и останется в системе после ее патча (ранее открытые порты обновление не закрывает).
А с текущей ситуацией, когда не все пользователи могут поставить патч оперативно, находясь не в офисе - такого рода баг становится очень привлекательным для злоумышленников.
Подробности про уязвимость можно почитать в длинном посте о всех подробностях обнаружения уязвимости, ее эксплуатации и исправлении:
https://windows-internals.com/printdemon-cve-2020-1048/
Post #160
1.54K