Krytyczna podatność w usłudze Microsoft Message Queuing (MSMQ) umożliwia zdalne wykonanie kodu bez uwierzytelnienia. Zagrożenie dotyczy wielu wersji systemu Windows 10 i zostało ocenione na CVSS 9.8.
▸ Pokaż oryginał (EN)
Microsoft Message Queuing (MSMQ) Remote Code Execution Vulnerability
Podatność wynika z nieprawidłowej walidacji danych wejściowych (CWE-20) w usłudze MSMQ nasłuchującej na porcie TCP 1801. Atakujący może wysłać specjalnie spreparowany pakiet sieciowy do podatnego systemu, co prowadzi do wykonania złośliwego kodu w kontekście usługi. Atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika.
Atakujący może zdalnie wykonać dowolny kod na podatnym systemie, co w konsekwencji może prowadzić do pełnego przejęcia kontroli nad maszyną, utraty poufności danych oraz naruszenia integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (aktualizacje z kwietnia 2023 r. opublikowane przez Microsoft w ramach Patch Tuesday). Jeśli aktualizacja nie może zostać natychmiast wdrożona, zaleca się wyłączenie usługi MSMQ lub zablokowanie dostępu do portu TCP 1801 na firewall dla ruchu nieautoryzowanego.
Microsoft Windows 10 w wersjach: 1607, 1809, 20H2, 21H2 oraz 22H2 — na systemach, na których zainstalowana i uruchomiona jest usługa Microsoft Message Queuing (MSMQ).
Podatność dotyczy wyłącznie systemów, na których aktywna jest usługa MSMQ — nie jest ona domyślnie włączona we wszystkich konfiguracjach Windows 10. Zaleca się weryfikację, czy usługa jest uruchomiona w środowisku produkcyjnym.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft Windows 10 1607
OSMicrosoft< 10.0.14393.5850Microsoft Windows 10 1809
OSMicrosoft< 10.0.17763.4252Microsoft Windows 10 20h2
OSMicrosoft< 10.0.19042.2846Microsoft Windows 10 21h2
OSMicrosoft< 10.0.19044.2846Microsoft Windows 10 22h2
OSMicrosoft< 10.0.19045.2846Microsoft Windows 11 21h2
OSMicrosoft< 10.0.22000.1817Microsoft Windows 11 22h2
OSMicrosoft< 10.0.22621.1555Microsoft Windows Server 2008
OSMicrosoftr2Microsoft Windows Server 2012
OSMicrosoftr2Microsoft Windows Server 2016
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2019
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2022
OSMicrosoftwszystkie wersje
Powiązane podatności
Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu
RCE w Windows Server Update Service (WSUS) — deserializacja danych
RCE w stosie protokołu HTTP systemu Microsoft Windows (HTTP.sys)
RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)
RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa