CRITICAL✓ PATCH🇬🇧 English

CVE-2023-28250

RCE w Windows PGM (Pragmatic General Multicast) — krytyczna podatność

CVSS 9.8v3.1pub. 2023-04-11upd. 2024-11-21

Podatność umożliwia zdalne wykonanie kodu (RCE) w komponencie Windows Pragmatic General Multicast (PGM) bez jakiegokolwiek uwierzytelnienia. Zagrożenie jest krytyczne ze względu na brak wymogu interakcji użytkownika oraz sieciowy wektor ataku.

Pokaż oryginał (EN)

Windows Pragmatic General Multicast (PGM) Remote Code Execution Vulnerability

🤖 Analiza AI
Jak działa

Podatność jest związana z przepełnieniem liczby całkowitej (CWE-191 — integer underflow/overflow) w implementacji protokołu PGM w systemie Windows. Atakujący może wysłać specjalnie spreparowany pakiet sieciowy do podatnego systemu, który przetworzy go bez konieczności uwierzytelnienia. Skutkuje to wykonaniem dowolnego kodu w kontekście systemu operacyjnego.

Skutki

Nieuwierzytelniony atakujący zdalnie może przejąć pełną kontrolę nad systemem, w tym uzyskać możliwość odczytu, modyfikacji i usunięcia danych oraz instalacji złośliwego oprogramowania. Ze względu na brak wymagań wstępnych (brak auth, brak interakcji użytkownika) podatność stanowi poważne zagrożenie dla infrastruktury sieciowej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacje zostały opublikowane przez Microsoft w ramach Patch Tuesday z dnia 2023-04-11. Szczegóły dostępne pod adresem: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-28250

Kogo dotyczy

Microsoft Windows 10 w wersjach: 1507, 1607, 1809, 20H2, 21H2

Uwagi

Podatność dotyczy protokołu PGM (Pragmatic General Multicast), który jest opcjonalną funkcją systemu Windows. W środowiskach, gdzie usługa Message Queuing (MSMQ) nie jest zainstalowana lub protokół PGM nie jest aktywny, ryzyko może być ograniczone — należy zweryfikować środowisko przed wdrożeniem patcha.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows 10 1507

    OS
    Microsoft
    < 10.0.10240.19869
  • Microsoft Windows 10 1607

    OS
    Microsoft
    < 10.0.14393.5850
  • Microsoft Windows 10 1809

    OS
    Microsoft
    < 10.0.17763.4252
  • Microsoft Windows 10 20h2

    OS
    Microsoft
    < 10.0.19042.2846
  • Microsoft Windows 10 21h2

    OS
    Microsoft
    < 10.0.19044.2846
  • Microsoft Windows 10 22h2

    OS
    Microsoft
    < 10.0.19045.2846
  • Microsoft Windows 11 21h2

    OS
    Microsoft
    < 10.0.22000.1817
  • Microsoft Windows 11 22h2

    OS
    Microsoft
    < 10.0.22621.1555
  • Microsoft Windows Server 2008

    OS
    Microsoft
    r2
  • Microsoft Windows Server 2012

    OS
    Microsoft
    r2
  • Microsoft Windows Server 2016

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2019

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2022

    OS
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-33824CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu

CVE-2025-59287CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Server Update Service (WSUS) — deserializacja danych

CVE-2021-31166CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w stosie protokołu HTTP systemu Microsoft Windows (HTTP.sys)

CVE-2020-1350CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)

CVE-2020-1040CRITICAL9.0⚠ KEVPL ✓ten sam produkt

RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa