CRITICAL✓ PATCH🇬🇧 English

CVE-2022-35744

RCE w Windows Point-to-Point Protocol (PPP)

CVSS 9.8v3.1pub. 2023-05-31upd. 2024-11-21

Podatność umożliwia zdalne wykonanie kodu (RCE) w implementacji protokołu PPP w systemie Windows. Krytyczny poziom zagrożenia (CVSS 9.8) wynika z możliwości ataku bez uwierzytelnienia i interakcji użytkownika przez sieć.

Pokaż oryginał (EN)

Windows Point-to-Point Protocol (PPP) Remote Code Execution Vulnerability

🤖 Analiza AI
Jak działa

Podatność dotyczy komponentu Windows Point-to-Point Protocol (PPP), odpowiedzialnego za obsługę połączeń dial-up i VPN opartych na PPP. Atakujący może wysłać specjalnie spreparowane pakiety PPP do podatnego systemu, co prowadzi do zdalnego wykonania kodu. Wektor ataku jest sieciowy, nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika.

Skutki

Atakujący może zdalnie wykonać dowolny kod na podatnym systemie z potencjalnym przejęciem pełnej kontroli nad maszyną. Zagrożone są poufność, integralność oraz dostępność systemu w najwyższym stopniu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły dostępne w Microsoft Security Response Center pod adresem https://msrc.microsoft.com/update-guide/vulnerability/CVE-2022-35744

Kogo dotyczy

Microsoft Windows 10 w wersjach: 1507, 1607, 1809, 20H2, 21H1

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows 10 1507

    OS
    Microsoft
    < 10.0.10240.19387
  • Microsoft Windows 10 1607

    OS
    Microsoft
    < 10.0.14393.5291
  • Microsoft Windows 10 1809

    OS
    Microsoft
    < 10.0.17763.3287
  • Microsoft Windows 10 20h2

    OS
    Microsoft
    < 10.0.19042.1889
  • Microsoft Windows 10 21h1

    OS
    Microsoft
    < 10.0.19043.1889
  • Microsoft Windows 11 21h2

    OS
    Microsoft
    < 10.0.22000.856
  • Microsoft Windows 7

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 8.1

    OS
    Microsoft
    < 6.3.9600.20520
  • Microsoft Windows Rt 8.1

    OS
    Microsoft
    < 6.3.9600.20520
  • Microsoft Windows Server 2008

    OS
    Microsoft
    r2
  • Microsoft Windows Server 2012

    OS
    Microsoft
    r2
  • Microsoft Windows Server 2016

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2019

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2022

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 20h2

    OS
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-33824CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu

CVE-2025-59287CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Server Update Service (WSUS) — deserializacja danych

CVE-2021-31166CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w stosie protokołu HTTP systemu Microsoft Windows (HTTP.sys)

CVE-2020-1040CRITICAL9.0⚠ KEVPL ✓ten sam produkt

RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa

CVE-2020-1350CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)