Podatność umożliwia zdalne wykonanie kodu (RCE) w implementacji protokołu PPP w systemie Windows. Krytyczny poziom zagrożenia (CVSS 9.8) wynika z możliwości ataku bez uwierzytelnienia i interakcji użytkownika przez sieć.
▸ Pokaż oryginał (EN)
Windows Point-to-Point Protocol (PPP) Remote Code Execution Vulnerability
Podatność dotyczy komponentu Windows Point-to-Point Protocol (PPP), odpowiedzialnego za obsługę połączeń dial-up i VPN opartych na PPP. Atakujący może wysłać specjalnie spreparowane pakiety PPP do podatnego systemu, co prowadzi do zdalnego wykonania kodu. Wektor ataku jest sieciowy, nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika.
Atakujący może zdalnie wykonać dowolny kod na podatnym systemie z potencjalnym przejęciem pełnej kontroli nad maszyną. Zagrożone są poufność, integralność oraz dostępność systemu w najwyższym stopniu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły dostępne w Microsoft Security Response Center pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2022-35744
Microsoft Windows 10 w wersjach: 1507, 1607, 1809, 20H2, 21H1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft Windows 10 1507
OSMicrosoft< 10.0.10240.19387Microsoft Windows 10 1607
OSMicrosoft< 10.0.14393.5291Microsoft Windows 10 1809
OSMicrosoft< 10.0.17763.3287Microsoft Windows 10 20h2
OSMicrosoft< 10.0.19042.1889Microsoft Windows 10 21h1
OSMicrosoft< 10.0.19043.1889Microsoft Windows 11 21h2
OSMicrosoft< 10.0.22000.856Microsoft Windows 7
OSMicrosoftwszystkie wersjeMicrosoft Windows 8.1
OSMicrosoft< 6.3.9600.20520Microsoft Windows Rt 8.1
OSMicrosoft< 6.3.9600.20520Microsoft Windows Server 2008
OSMicrosoftr2Microsoft Windows Server 2012
OSMicrosoftr2Microsoft Windows Server 2016
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2019
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2022
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 20h2
OSMicrosoftwszystkie wersje
Powiązane podatności
Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu
RCE w Windows Server Update Service (WSUS) — deserializacja danych
RCE w stosie protokołu HTTP systemu Microsoft Windows (HTTP.sys)
RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa
RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)