CRITICAL✓ PATCH🇬🇧 English

CVE-2023-21708

RCE w usłudze Remote Procedure Call Runtime w systemie Windows

CVSS 9.8v3.1pub. 2023-03-14upd. 2024-11-21

Podatność umożliwia zdalne wykonanie kodu w komponencie Remote Procedure Call Runtime systemu Windows. Uzyskanie oceny CVSS 9.8 czyni ją krytycznym zagrożeniem wymagającym pilnego działania.

Pokaż oryginał (EN)

Remote Procedure Call Runtime Remote Code Execution Vulnerability

🤖 Analiza AI
Jak działa

Podatność typu integer underflow (CWE-191) lub nieokreślona wada w implementacji usługi Remote Procedure Call Runtime pozwala nieuwierzytelnionemu atakującemu na zdalne wywołanie złośliwego kodu. Atak może być przeprowadzony przez sieć bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika. Wektor ataku sieciowego i brak wymagań uwierzytelnienia czynią tę podatność szczególnie niebezpieczną w środowiskach eksponowanych na zewnętrzne połączenia.

Skutki

Skuteczny atak może prowadzić do pełnego przejęcia kontroli nad systemem — atakujący uzyskuje możliwość odczytu i modyfikacji danych oraz zakłócenia dostępności usług (pełna triada C/I/A na poziomie HIGH).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacje opublikowane przez Microsoft w ramach Patch Tuesday z dnia 2023-03-14. Szczegóły dostępne pod adresem: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-21708

Kogo dotyczy

Microsoft Windows 10 w wersjach: 1507, 1607, 1809, 20H2, 21H2

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows 10 1507

    OS
    Microsoft
    < 10.0.10240.19805
  • Microsoft Windows 10 1607

    OS
    Microsoft
    < 10.0.14393.5786
  • Microsoft Windows 10 1809

    OS
    Microsoft
    < 10.0.17763.4131
  • Microsoft Windows 10 20h2

    OS
    Microsoft
    < 10.0.19042.2728
  • Microsoft Windows 10 21h2

    OS
    Microsoft
    < 10.0.19044.2728
  • Microsoft Windows 10 22h2

    OS
    Microsoft
    < 10.0.19045.2728
  • Microsoft Windows 11 21h2

    OS
    Microsoft
    < 10.0.22000.1696
  • Microsoft Windows 11 22h2

    OS
    Microsoft
    < 10.0.22000.1413
  • Microsoft Windows Server 2008

    OS
    Microsoft
    r2
  • Microsoft Windows Server 2012

    OS
    Microsoft
    r2
  • Microsoft Windows Server 2016

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2019

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2022

    OS
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-33824CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu

CVE-2025-59287CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Server Update Service (WSUS) — deserializacja danych

CVE-2021-31166CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w stosie protokołu HTTP systemu Microsoft Windows (HTTP.sys)

CVE-2020-1350CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)

CVE-2020-1040CRITICAL9.0⚠ KEVPL ✓ten sam produkt

RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa