CRITICAL✓ PATCH🇬🇧 English

CVE-2009-2494

RCE w Active Template Library (ATL) — błędne operacje zwalniania pamięci

CVSS 9.8v3.1pub. 2009-08-12upd. 2026-04-23

Podatność w bibliotece Active Template Library (ATL) systemów Microsoft Windows umożliwia zdalnym atakującym wykonanie dowolnego kodu bez uwierzytelnienia. Wysoki wynik CVSS 9.8 oraz wektor sieciowy bez wymaganych uprawnień czynią tę lukę szczególnie niebezpieczną.

Pokaż oryginał (EN)

The Active Template Library (ATL) in Microsoft Windows 2000 SP4, XP SP2 and SP3, Server 2003 SP2, Vista Gold, SP1, and SP2, and Server 2008 Gold and SP2 allows remote attackers to execute arbitrary code via vectors related to erroneous free operations after reading a variant from a stream and deleting this variant, aka "ATL Object Type Mismatch Vulnerability."

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowych operacjach zwalniania pamięci (erroneous free operations) podczas odczytu obiektu typu variant ze strumienia danych, a następnie jego usunięcia. Niezgodność typów obiektów ATL prowadzi do uszkodzenia pamięci, co atakujący może wykorzystać do wykonania kontrolowanego kodu. Podatność jest określana przez Microsoft jako 'ATL Object Type Mismatch Vulnerability'.

Skutki

Atakujący może zdalnie wykonać dowolny kod (RCE) w kontekście zaatakowanego systemu, co może prowadzić do pełnego przejęcia kontroli nad maszyną, ujawnienia danych oraz naruszenia integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (biuletyn MS09-037). Należy niezwłocznie wdrożyć aktualizacje zabezpieczeń udostępnione przez Microsoft dla wszystkich wymienionych wersji systemu Windows.

Kogo dotyczy

Microsoft Windows 2000 SP4, Windows XP SP2 i SP3, Windows Server 2003 SP2, Windows Vista Gold/SP1/SP2, Windows Server 2008 Gold i SP2

Uwagi

Podatność jest powiązana z biuletynem Microsoft MS09-037 i wykorzystuje identyfikatory CVE użyte wcześniej w MS09-035, co zostało wyjaśnione przez Microsoft na blogu Security Research & Defense (SRD) w dniu 2009-08-11.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows 2000

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2003

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2008

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Vista

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Xp

    OS
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2020-1350CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)

CVE-2020-1040CRITICAL9.0⚠ KEVPL ✓ten sam produkt

RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa

CVE-2020-0646CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych

CVE-2019-0708CRITICAL9.8⚠ KEVPL ✓ten sam produkt

BlueKeep — krytyczny RCE w Remote Desktop Services (RDP)

CVE-2017-8543CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Search — przejęcie kontroli nad systemem