CRITICAL✓ PATCH🇬🇧 English

CVE-2023-21554

RCE w Microsoft Message Queuing (MSMQ) — krytyczna luka zdalna

CVSS 9.8v3.1pub. 2023-04-11upd. 2024-11-21

Krytyczna podatność w usłudze Microsoft Message Queuing (MSMQ) umożliwia zdalne wykonanie kodu bez uwierzytelnienia. Zagrożenie dotyczy wielu wersji systemu Windows 10 i zostało ocenione na CVSS 9.8.

Pokaż oryginał (EN)

Microsoft Message Queuing (MSMQ) Remote Code Execution Vulnerability

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej walidacji danych wejściowych (CWE-20) w usłudze MSMQ nasłuchującej na porcie TCP 1801. Atakujący może wysłać specjalnie spreparowany pakiet sieciowy do podatnego systemu, co prowadzi do wykonania złośliwego kodu w kontekście usługi. Atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika.

Skutki

Atakujący może zdalnie wykonać dowolny kod na podatnym systemie, co w konsekwencji może prowadzić do pełnego przejęcia kontroli nad maszyną, utraty poufności danych oraz naruszenia integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (aktualizacje z kwietnia 2023 r. opublikowane przez Microsoft w ramach Patch Tuesday). Jeśli aktualizacja nie może zostać natychmiast wdrożona, zaleca się wyłączenie usługi MSMQ lub zablokowanie dostępu do portu TCP 1801 na firewall dla ruchu nieautoryzowanego.

Kogo dotyczy

Microsoft Windows 10 w wersjach: 1607, 1809, 20H2, 21H2 oraz 22H2 — na systemach, na których zainstalowana i uruchomiona jest usługa Microsoft Message Queuing (MSMQ).

Uwagi

Podatność dotyczy wyłącznie systemów, na których aktywna jest usługa MSMQ — nie jest ona domyślnie włączona we wszystkich konfiguracjach Windows 10. Zaleca się weryfikację, czy usługa jest uruchomiona w środowisku produkcyjnym.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows 10 1607

    OS
    Microsoft
    < 10.0.14393.5850
  • Microsoft Windows 10 1809

    OS
    Microsoft
    < 10.0.17763.4252
  • Microsoft Windows 10 20h2

    OS
    Microsoft
    < 10.0.19042.2846
  • Microsoft Windows 10 21h2

    OS
    Microsoft
    < 10.0.19044.2846
  • Microsoft Windows 10 22h2

    OS
    Microsoft
    < 10.0.19045.2846
  • Microsoft Windows 11 21h2

    OS
    Microsoft
    < 10.0.22000.1817
  • Microsoft Windows 11 22h2

    OS
    Microsoft
    < 10.0.22621.1555
  • Microsoft Windows Server 2008

    OS
    Microsoft
    r2
  • Microsoft Windows Server 2012

    OS
    Microsoft
    r2
  • Microsoft Windows Server 2016

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2019

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2022

    OS
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-33824CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu

CVE-2025-59287CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Server Update Service (WSUS) — deserializacja danych

CVE-2021-31166CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w stosie protokołu HTTP systemu Microsoft Windows (HTTP.sys)

CVE-2020-1350CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)

CVE-2020-1040CRITICAL9.0⚠ KEVPL ✓ten sam produkt

RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa