CRITICAL✓ PATCH🇬🇧 English

CVE-2023-36397

RCE w Windows PGM — krytyczna podatność zdalnego wykonania kodu

CVSS 9.8v3.1pub. 2023-11-14upd. 2024-11-21

Krytyczna podatność w protokole Windows Pragmatic General Multicast (PGM) umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na podatnym systemie. Ocena CVSS 9.8 wskazuje na bardzo wysokie ryzyko, ponieważ atak nie wymaga żadnej interakcji użytkownika ani posiadania konta w systemie.

Pokaż oryginał (EN)

Windows Pragmatic General Multicast (PGM) Remote Code Execution Vulnerability

🤖 Analiza AI
Jak działa

Podatność dotyczy implementacji protokołu PGM (Pragmatic General Multicast) w systemie Windows. Błąd sklasyfikowany jako CWE-126 (buffer over-read) może prowadzić do uszkodzenia pamięci w sposób umożliwiający zdalne wykonanie kodu. Atakujący może wysłać specjalnie spreparowany pakiet sieciowy do usługi PGM, co pozwala na przejęcie kontroli nad procesem bez konieczności uwierzytelnienia.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu (RCE) w kontekście podatnej usługi, co może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych lub instalacji złośliwego oprogramowania.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacje zostały opublikowane przez Microsoft w ramach Patch Tuesday z dnia 2023-11-14. Szczegóły dostępne pod adresem: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-36397

Kogo dotyczy

Microsoft Windows 10 w wersjach: 1507, 1607, 1809, 21H2 oraz 22H2

Uwagi

Podatność została ujawniona publicznie 14 listopada 2023 r. w ramach cyklicznego Patch Tuesday firmy Microsoft. Protokół PGM (używany do niezawodnego multicastu) jest aktywny tylko jeśli zainstalowano usługę Message Queuing (MSMQ) — warto zweryfikować, czy usługa ta jest włączona w środowisku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows 10 1507

    OS
    Microsoft
    < 10.0.10240.20308
  • Microsoft Windows 10 1607

    OS
    Microsoft
    < 10.0.14393.6452
  • Microsoft Windows 10 1809

    OS
    Microsoft
    < 10.0.17763.5122
  • Microsoft Windows 10 21h2

    OS
    Microsoft
    < 10.0.19041.3693
  • Microsoft Windows 10 22h2

    OS
    Microsoft
    < 10.0.19045.3693
  • Microsoft Windows 11 21h2

    OS
    Microsoft
    < 10.0.22000.2600
  • Microsoft Windows 11 22h2

    OS
    Microsoft
    < 10.0.22621.2715
  • Microsoft Windows 11 23h2

    OS
    Microsoft
    < 10.0.22621.2715
  • Microsoft Windows Server 2008

    OS
    Microsoft
    r2sp2
  • Microsoft Windows Server 2012

    OS
    Microsoft
    r2
  • Microsoft Windows Server 2016

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2019

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2022

    OS
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-33824CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu

CVE-2025-59287CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Server Update Service (WSUS) — deserializacja danych

CVE-2020-1350CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)

CVE-2020-1040CRITICAL9.0⚠ KEVPL ✓ten sam produkt

RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa

CVE-2020-0646CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych