CRITICAL✓ PATCH🇬🇧 English

CVE-2023-24943

RCE w Windows PGM — krytyczna podatność stosu sieciowego

CVSS 9.8v3.1pub. 2023-05-09upd. 2024-11-21

Podatność umożliwia zdalne wykonanie kodu (RCE) w komponencie Windows Pragmatic General Multicast (PGM). Oceniona jako krytyczna z wynikiem CVSS 9.8, nie wymaga uwierzytelnienia ani interakcji użytkownika, co czyni ją wyjątkowo niebezpieczną.

Pokaż oryginał (EN)

Windows Pragmatic General Multicast (PGM) Remote Code Execution Vulnerability

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako heap-based buffer overflow (CWE-122) w implementacji protokołu PGM w systemie Windows. Atakujący może wysłać specjalnie spreparowany pakiet sieciowy do podatnego systemu przez sieć, bez konieczności posiadania uprawnień lub angażowania ofiary, co może doprowadzić do wykonania dowolnego kodu w kontekście systemu.

Skutki

Atakujący może zdalnie wykonać dowolny kod na podatnym systemie, potencjalnie przejmując nad nim pełną kontrolę, w tym uzyskując dostęp do danych, modyfikując je lub powodując niedostępność systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacje zostały opublikowane przez Microsoft w ramach Patch Tuesday z dnia 2023-05-09. Szczegóły dostępne pod adresem: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-24943

Kogo dotyczy

Microsoft Windows 10 w wersjach: 1507, 1607, 1809, 20H2, 21H2

Uwagi

Podatność dotyczy protokołu PGM (Pragmatic General Multicast), który jest opcjonalną usługą Windows — w środowiskach gdzie usługa MSMQ lub PGM nie jest wymagana, jej wyłączenie stanowi skuteczną mitigację ryzyka.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows 10 1507

    OS
    Microsoft
    < 10.0.10240.19926
  • Microsoft Windows 10 1607

    OS
    Microsoft
    < 10.0.14393.5921
  • Microsoft Windows 10 1809

    OS
    Microsoft
    < 10.0.17763.4377
  • Microsoft Windows 10 20h2

    OS
    Microsoft
    < 10.0.19042.2965
  • Microsoft Windows 10 21h2

    OS
    Microsoft
    < 10.0.19044.2965
  • Microsoft Windows 10 22h2

    OS
    Microsoft
    < 10.0.19045.2965
  • Microsoft Windows 11 21h2

    OS
    Microsoft
    < 10.0.22000.1936
  • Microsoft Windows 11 22h2

    OS
    Microsoft
    < 10.0.22000.1702
  • Microsoft Windows Server 2008

    OS
    Microsoft
    r2
  • Microsoft Windows Server 2012

    OS
    Microsoft
    r2
  • Microsoft Windows Server 2016

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2019

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2022

    OS
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-33824CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu

CVE-2025-59287CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Server Update Service (WSUS) — deserializacja danych

CVE-2021-31166CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w stosie protokołu HTTP systemu Microsoft Windows (HTTP.sys)

CVE-2020-1350CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)

CVE-2020-1040CRITICAL9.0⚠ KEVPL ✓ten sam produkt

RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa