Podatność umożliwia zdalne wykonanie kodu (RCE) w komponencie Windows Pragmatic General Multicast (PGM). Oceniona jako krytyczna z wynikiem CVSS 9.8, nie wymaga uwierzytelnienia ani interakcji użytkownika, co czyni ją wyjątkowo niebezpieczną.
▸ Pokaż oryginał (EN)
Windows Pragmatic General Multicast (PGM) Remote Code Execution Vulnerability
Podatność sklasyfikowana jako heap-based buffer overflow (CWE-122) w implementacji protokołu PGM w systemie Windows. Atakujący może wysłać specjalnie spreparowany pakiet sieciowy do podatnego systemu przez sieć, bez konieczności posiadania uprawnień lub angażowania ofiary, co może doprowadzić do wykonania dowolnego kodu w kontekście systemu.
Atakujący może zdalnie wykonać dowolny kod na podatnym systemie, potencjalnie przejmując nad nim pełną kontrolę, w tym uzyskując dostęp do danych, modyfikując je lub powodując niedostępność systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacje zostały opublikowane przez Microsoft w ramach Patch Tuesday z dnia 2023-05-09. Szczegóły dostępne pod adresem: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-24943
Microsoft Windows 10 w wersjach: 1507, 1607, 1809, 20H2, 21H2
Podatność dotyczy protokołu PGM (Pragmatic General Multicast), który jest opcjonalną usługą Windows — w środowiskach gdzie usługa MSMQ lub PGM nie jest wymagana, jej wyłączenie stanowi skuteczną mitigację ryzyka.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft Windows 10 1507
OSMicrosoft< 10.0.10240.19926Microsoft Windows 10 1607
OSMicrosoft< 10.0.14393.5921Microsoft Windows 10 1809
OSMicrosoft< 10.0.17763.4377Microsoft Windows 10 20h2
OSMicrosoft< 10.0.19042.2965Microsoft Windows 10 21h2
OSMicrosoft< 10.0.19044.2965Microsoft Windows 10 22h2
OSMicrosoft< 10.0.19045.2965Microsoft Windows 11 21h2
OSMicrosoft< 10.0.22000.1936Microsoft Windows 11 22h2
OSMicrosoft< 10.0.22000.1702Microsoft Windows Server 2008
OSMicrosoftr2Microsoft Windows Server 2012
OSMicrosoftr2Microsoft Windows Server 2016
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2019
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2022
OSMicrosoftwszystkie wersje
Powiązane podatności
Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu
RCE w Windows Server Update Service (WSUS) — deserializacja danych
RCE w stosie protokołu HTTP systemu Microsoft Windows (HTTP.sys)
RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)
RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa