Krytyczna podatność w protokole Windows Pragmatic General Multicast (PGM) umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na podatnym systemie. Ocena CVSS 9.8 wskazuje na bardzo wysokie ryzyko, ponieważ atak nie wymaga żadnej interakcji użytkownika ani posiadania konta w systemie.
▸ Pokaż oryginał (EN)
Windows Pragmatic General Multicast (PGM) Remote Code Execution Vulnerability
Podatność dotyczy implementacji protokołu PGM (Pragmatic General Multicast) w systemie Windows. Błąd sklasyfikowany jako CWE-126 (buffer over-read) może prowadzić do uszkodzenia pamięci w sposób umożliwiający zdalne wykonanie kodu. Atakujący może wysłać specjalnie spreparowany pakiet sieciowy do usługi PGM, co pozwala na przejęcie kontroli nad procesem bez konieczności uwierzytelnienia.
Skuteczne wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu (RCE) w kontekście podatnej usługi, co może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych lub instalacji złośliwego oprogramowania.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacje zostały opublikowane przez Microsoft w ramach Patch Tuesday z dnia 2023-11-14. Szczegóły dostępne pod adresem: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-36397
Microsoft Windows 10 w wersjach: 1507, 1607, 1809, 21H2 oraz 22H2
Podatność została ujawniona publicznie 14 listopada 2023 r. w ramach cyklicznego Patch Tuesday firmy Microsoft. Protokół PGM (używany do niezawodnego multicastu) jest aktywny tylko jeśli zainstalowano usługę Message Queuing (MSMQ) — warto zweryfikować, czy usługa ta jest włączona w środowisku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft Windows 10 1507
OSMicrosoft< 10.0.10240.20308Microsoft Windows 10 1607
OSMicrosoft< 10.0.14393.6452Microsoft Windows 10 1809
OSMicrosoft< 10.0.17763.5122Microsoft Windows 10 21h2
OSMicrosoft< 10.0.19041.3693Microsoft Windows 10 22h2
OSMicrosoft< 10.0.19045.3693Microsoft Windows 11 21h2
OSMicrosoft< 10.0.22000.2600Microsoft Windows 11 22h2
OSMicrosoft< 10.0.22621.2715Microsoft Windows 11 23h2
OSMicrosoft< 10.0.22621.2715Microsoft Windows Server 2008
OSMicrosoftr2sp2Microsoft Windows Server 2012
OSMicrosoftr2Microsoft Windows Server 2016
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2019
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2022
OSMicrosoftwszystkie wersje
Powiązane podatności
Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu
RCE w Windows Server Update Service (WSUS) — deserializacja danych
RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)
RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa
RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych