Krytyczna podatność umożliwiająca zdalne wykonanie kodu (RCE) w komponencie Windows Pragmatic General Multicast (PGM). Zagrożenie oceniono na CVSS 9.8, co oznacza możliwość przejęcia kontroli nad systemem bez jakiejkolwiek interakcji użytkownika.
▸ Pokaż oryginał (EN)
Windows Pragmatic General Multicast (PGM) Remote Code Execution Vulnerability
Podatność związana jest z błędem przepełnienia liczby całkowitej w dół (integer underflow, CWE-191) w implementacji protokołu PGM w systemach Windows. Atakujący może wysłać specjalnie spreparowany pakiet sieciowy do podatnego systemu, co prowadzi do wykonania złośliwego kodu. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika, co czyni podatność szczególnie niebezpieczną.
Atakujący może zdalnie wykonać dowolny kod w kontekście podatnego systemu, potencjalnie uzyskując pełną kontrolę nad maszyną, w tym dostęp do poufnych danych, możliwość modyfikacji systemu oraz jego destabilizacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacje opublikowane przez Microsoft w ramach Patch Tuesday z dnia 2023-06-14 dostępne pod adresem: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-32014. Jeśli usługa PGM nie jest wykorzystywana w środowisku, zaleca się jej wyłączenie jako dodatkowy środek ograniczający powierzchnię ataku.
Microsoft Windows 10 w wersjach: 1507, 1607, 1809, 21H2 oraz 22H2
Podatność została opublikowana w ramach cyklicznego Patch Tuesday Microsoft w czerwcu 2023 roku. Protokół PGM jest używany głównie w środowiskach wymagających niezawodnej komunikacji multicast — jego obecność w typowych środowiskach korporacyjnych jest ograniczona, co może zmniejszać realną powierzchnię ataku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft Windows 10 1507
OSMicrosoft< 10.0.10240.19983Microsoft Windows 10 1607
OSMicrosoft< 10.0.14393.5989Microsoft Windows 10 1809
OSMicrosoft< 10.0.17763.4499Microsoft Windows 10 21h2
OSMicrosoft< 10.0.19044.3086Microsoft Windows 10 22h2
OSMicrosoft< 10.0.19045.3087Microsoft Windows 11 21h2
OSMicrosoft< 10.0.22000.2057Microsoft Windows 11 22h2
OSMicrosoft< 10.0.22621.1848Microsoft Windows Server 2008
OSMicrosoftr2Microsoft Windows Server 2012
OSMicrosoftr2Microsoft Windows Server 2016
OSMicrosoft< 10.0.14393.5989Microsoft Windows Server 2019
OSMicrosoft< 10.0.17763.4499Microsoft Windows Server 2022
OSMicrosoft< 10.0.20348.1787
Powiązane podatności
Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu
RCE w Windows Server Update Service (WSUS) — deserializacja danych
RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)
RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa
RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych