Red Hot Cyber

La cybersecurity è condivisione.
Riconosci il rischio, combattilo, condividi le tue esperienze ed 
incentiva gli altri a fare meglio di te.

Cerca
Crowdstrike

Lo 0-day su MSHTML è molto più pericoloso di quanto si pensi.

Redazione RHC : 10 Settembre 2021 07:16

Nuovi dettagli sono apparsi sul Web riguardo alla vulnerabilità 0-day in MSHTML.

Ricordiamo che la falla viene tracciata sotto l’identificatore CVE-2021-40444 e consente l’esecuzione remota di codice dannoso. MSHTML è il motore browser nativo utilizzato dalla suite Microsoft Office.

Martedì, Microsoft ha avvertito gli utenti della presenza di questa vulnerabilità 0-day, ma gli sviluppatori non hanno ancora preparato la patch di correzione.

Microsoft volutamente non ha parlato troppo del funzionamento della CVE-2021-40444, specificando solo che lo sfruttamento della vulnerabilità si basa sull’utilizzo di controlli ActiveX dannosi.

Se un utente malintenzionato sfrutta una falla in un attacco, può scaricare e installare malware sul computer della vittima. Inoltre, i ricercatori nel campo della sicurezza informatica hanno persino trovato prove dello sfruttamento di questo bug in veri e propri attacchi informatici.

I criminali hanno inviato alle vittime documenti Word dannosi contenenti un exploit per la CVE-2021-40444. In precedenza, gli esperti consigliavano agli utenti di utilizzare la funzione di sicurezza Mark-of-the-Web (MOTW), che aprirà il documento in modalità di sola lettura.

Tuttavia, Will Dormann di CERT/CC ha affermato che anche tali misure non impediranno lo sfruttamento del bug.

“Se gli aggressori inviano un documento dannoso, ad esempio, in un archivio che non è etichettato con MotW, tutta la protezione per questa funzione viene immediatamente livellata. Lo stesso 7Zip decomprimerà l’archivio inviato e il suo contenuto non sarà più contrassegnato come “scaricato da Internet”

spiega l’esperto.

Lo stesso principio si applica all’uso dei file ISO, quindi i criminali informatici dispongono di metodi efficaci per aggirare la protezione.

E in questo caso non ci resta che attendere l’uscita della patch, che, a quanto pare, è prevista per il secondo martedì di settembre (la prossima settimana).

Redazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.