CRITICAL✓ PATCH🇬🇧 English

CVE-2023-32014

RCE w Windows PGM (Pragmatic General Multicast) — krytyczna podatność

CVSS 9.8v3.1pub. 2023-06-14upd. 2025-04-08

Krytyczna podatność umożliwiająca zdalne wykonanie kodu (RCE) w komponencie Windows Pragmatic General Multicast (PGM). Zagrożenie oceniono na CVSS 9.8, co oznacza możliwość przejęcia kontroli nad systemem bez jakiejkolwiek interakcji użytkownika.

Pokaż oryginał (EN)

Windows Pragmatic General Multicast (PGM) Remote Code Execution Vulnerability

🤖 Analiza AI
Jak działa

Podatność związana jest z błędem przepełnienia liczby całkowitej w dół (integer underflow, CWE-191) w implementacji protokołu PGM w systemach Windows. Atakujący może wysłać specjalnie spreparowany pakiet sieciowy do podatnego systemu, co prowadzi do wykonania złośliwego kodu. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika, co czyni podatność szczególnie niebezpieczną.

Skutki

Atakujący może zdalnie wykonać dowolny kod w kontekście podatnego systemu, potencjalnie uzyskując pełną kontrolę nad maszyną, w tym dostęp do poufnych danych, możliwość modyfikacji systemu oraz jego destabilizacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacje opublikowane przez Microsoft w ramach Patch Tuesday z dnia 2023-06-14 dostępne pod adresem: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-32014. Jeśli usługa PGM nie jest wykorzystywana w środowisku, zaleca się jej wyłączenie jako dodatkowy środek ograniczający powierzchnię ataku.

Kogo dotyczy

Microsoft Windows 10 w wersjach: 1507, 1607, 1809, 21H2 oraz 22H2

Uwagi

Podatność została opublikowana w ramach cyklicznego Patch Tuesday Microsoft w czerwcu 2023 roku. Protokół PGM jest używany głównie w środowiskach wymagających niezawodnej komunikacji multicast — jego obecność w typowych środowiskach korporacyjnych jest ograniczona, co może zmniejszać realną powierzchnię ataku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows 10 1507

    OS
    Microsoft
    < 10.0.10240.19983
  • Microsoft Windows 10 1607

    OS
    Microsoft
    < 10.0.14393.5989
  • Microsoft Windows 10 1809

    OS
    Microsoft
    < 10.0.17763.4499
  • Microsoft Windows 10 21h2

    OS
    Microsoft
    < 10.0.19044.3086
  • Microsoft Windows 10 22h2

    OS
    Microsoft
    < 10.0.19045.3087
  • Microsoft Windows 11 21h2

    OS
    Microsoft
    < 10.0.22000.2057
  • Microsoft Windows 11 22h2

    OS
    Microsoft
    < 10.0.22621.1848
  • Microsoft Windows Server 2008

    OS
    Microsoft
    r2
  • Microsoft Windows Server 2012

    OS
    Microsoft
    r2
  • Microsoft Windows Server 2016

    OS
    Microsoft
    < 10.0.14393.5989
  • Microsoft Windows Server 2019

    OS
    Microsoft
    < 10.0.17763.4499
  • Microsoft Windows Server 2022

    OS
    Microsoft
    < 10.0.20348.1787
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-33824CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu

CVE-2025-59287CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Server Update Service (WSUS) — deserializacja danych

CVE-2020-1350CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)

CVE-2020-1040CRITICAL9.0⚠ KEVPL ✓ten sam produkt

RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa

CVE-2020-0646CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych