В Microsoft рассказали, как защититься от критической уязвимости в MS Office

Уязвимость нулевого дня для удаленного выполнения кода использует официальную утилиту MSDT.

Уязвимость нулевого дня для удаленного выполнения кода использует официальную утилиту MSDT.

В начале этой недели одним из самых громких событий в сфере кибербезопасности стало обнаружение критической уязвимости  CVE-2022-30190 в MS Office. Составленные определенным образом документы в форматах  .docx и .rtf после открытия на компьютере жертвы могли исполнять произвольный код с администраторскими правами доступа. 

Исследователи в области кибербезопасности назвали уязвимость  Follina и рассказали, как именно она работает. Как оказалось, виной всему встроенная в Windows  утилита MSDT - Microsoft Support Diagistic Tool, которую использует служба поддержки Microsoft для удаленного сбора информации о различных неполадках и  устранения проблем у пользователей. Как оказалось, гиперссылки, котые вместо привычных нам http:// и https:// начинаются с msdt:// открываются в том самом  Microsoft Support Diagistic Tool и, более того, могут заставить утилиту выполнять те или иные действия с правами администратора.

Именно это и происходит, когда пользователь открывает зараженный документ. Даже в режиме защищенного просмотра автоматически открывается зашитая ссылка на MSDT, следуя инструкциям из которой утилита техподдержки открывает Powershell и после этого может выполнить в нем практически любые команды. Учитывая то, что данная уязвимость требует от пользователя только открытия документа, потенциал для ее использования очень широк. 

В настоящее время от данной уязвимости можно защититься. Для этого в Microsoft рекомендуют удалить из системы поддержку протокола msdt:// для гиперссылок. Делается это следующим образом: 

1. Запустите командную строку от имени Администратора

2. Сделайте резервную копию ключа соответствующего ключа реестра  “reg export HKEY_CLASSES_ROOT\ms-msdt ms-msdt.txt“

3. Выполните команду “reg delete HKEY_CLASSES_ROOT\ms-msdt /f”.

После выпуска официального патча отменить осуществленные действия можно с помощью команды  “reg import ms-msdt.txt”. Выполнять ее также необходимо в командной строке, запущенной от имени администратора. 

Отметим, что еще одним способом защититься от подобной атаки является использование альтернативного офисного ПО. Так, недавно все кировские школы отказались от MS Office в пользу отечественного продукта "Мой Офис" .

  Владимир Клабуков

Последние новости

Прокуратура помогает 64-летней жительнице Подосиновского района вернуть деньги, которые были похищены при совершении дистанционного мошенничества

Прокуратура Подосиновского района Кировской области провела проверку исполнения законодательства в сфере противодействия преступлениям с использованием современных IT-технологий.

Юбилейный конкурс «Учитель года» стартовал в Кировской области

Конкурс проводится на протяжении 35 лет В Кирове состоялось открытие регионального этапа конкурса профессионального педагогического мастерства «Учитель года Кировской области – 2025».

Россияне оплатили улыбкой более 37,5 млн раз только за I квартал 2025 года

За весь 2024 год прошло 26 миллионов оплат За первый квартал 2025 года россияне совершили более 37,5 миллионов платежей на общую сумму почти 30 млрд.

В мае откроется сезон катания на экстрим-площадках в парке им. С. М. Кирова

В настоящее время использовать данные площадки запрещено Совсем скоро состоится официальное открытие сезона катания на памп-треке и скейт-площадке в парке им.

Здесь вы можете узнать о лучших предложениях и выгодных условиях, чтобы купить квартиру в Воткинске

Комментарии (0)

Добавить комментарий

Ваш email не публикуется. Обязательные поля отмечены *