Podatność umożliwia zdalne wykonanie kodu w komponencie Remote Procedure Call Runtime systemu Windows. Uzyskanie oceny CVSS 9.8 czyni ją krytycznym zagrożeniem wymagającym pilnego działania.
▸ Pokaż oryginał (EN)
Remote Procedure Call Runtime Remote Code Execution Vulnerability
Podatność typu integer underflow (CWE-191) lub nieokreślona wada w implementacji usługi Remote Procedure Call Runtime pozwala nieuwierzytelnionemu atakującemu na zdalne wywołanie złośliwego kodu. Atak może być przeprowadzony przez sieć bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika. Wektor ataku sieciowego i brak wymagań uwierzytelnienia czynią tę podatność szczególnie niebezpieczną w środowiskach eksponowanych na zewnętrzne połączenia.
Skuteczny atak może prowadzić do pełnego przejęcia kontroli nad systemem — atakujący uzyskuje możliwość odczytu i modyfikacji danych oraz zakłócenia dostępności usług (pełna triada C/I/A na poziomie HIGH).
Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacje opublikowane przez Microsoft w ramach Patch Tuesday z dnia 2023-03-14. Szczegóły dostępne pod adresem: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-21708
Microsoft Windows 10 w wersjach: 1507, 1607, 1809, 20H2, 21H2
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft Windows 10 1507
OSMicrosoft< 10.0.10240.19805Microsoft Windows 10 1607
OSMicrosoft< 10.0.14393.5786Microsoft Windows 10 1809
OSMicrosoft< 10.0.17763.4131Microsoft Windows 10 20h2
OSMicrosoft< 10.0.19042.2728Microsoft Windows 10 21h2
OSMicrosoft< 10.0.19044.2728Microsoft Windows 10 22h2
OSMicrosoft< 10.0.19045.2728Microsoft Windows 11 21h2
OSMicrosoft< 10.0.22000.1696Microsoft Windows 11 22h2
OSMicrosoft< 10.0.22000.1413Microsoft Windows Server 2008
OSMicrosoftr2Microsoft Windows Server 2012
OSMicrosoftr2Microsoft Windows Server 2016
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2019
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2022
OSMicrosoftwszystkie wersje
Powiązane podatności
Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu
RCE w Windows Server Update Service (WSUS) — deserializacja danych
RCE w stosie protokołu HTTP systemu Microsoft Windows (HTTP.sys)
RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)
RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa