Podatność umożliwia zdalne wykonanie kodu (RCE) w usłudze Microsoft Message Queuing (MSMQ) bez uwierzytelnienia. Krytyczny poziom zagrożenia wynika z możliwości pełnego przejęcia kontroli nad systemem przez sieć, bez jakiejkolwiek interakcji ze strony użytkownika.
▸ Pokaż oryginał (EN)
Microsoft Message Queuing (MSMQ) Remote Code Execution Vulnerability
Podatność sklasyfikowana jest jako CWE-190 (integer overflow), co wskazuje na błąd przepełnienia liczby całkowitej w logice przetwarzania komunikatów przez usługę MSMQ. Atakujący może wysłać specjalnie spreparowany pakiet sieciowy do podatnego systemu z uruchomioną usługą MSMQ, co może doprowadzić do wykonania dowolnego kodu w kontekście usługi. Wektor ataku jest sieciowy, nie wymaga uprawnień ani interakcji użytkownika (AV:N/AC:L/PR:N/UI:N).
Skuteczne wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu na podatnym systemie, co może prowadzić do pełnego przejęcia kontroli, utraty poufności i integralności danych oraz niedostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (Microsoft Security Response Center: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-36910). Jeśli aktualizacja nie może być natychmiast wdrożona, zaleca się wyłączenie usługi MSMQ lub ograniczenie dostępu do portu TCP 1801 na poziomie firewall.
Microsoft Windows 10, Windows 10 w wersjach 1607, 1809, 21H2 oraz 22H2 z zainstalowaną i uruchomioną usługą Microsoft Message Queuing (MSMQ).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft Windows 10
OSMicrosoft< 10.0.10240.20107Microsoft Windows 10 1607
OSMicrosoft< 10.0.14393.6167Microsoft Windows 10 1809
OSMicrosoft< 10.0.17763.4737Microsoft Windows 10 21h2
OSMicrosoft< 10.0.19044.3324Microsoft Windows 10 22h2
OSMicrosoft< 10.0.19045.3324Microsoft Windows 11 21h2
OSMicrosoft< 10.0.22000.2295Microsoft Windows 11 22h2
OSMicrosoft< 10.0.22621.2134Microsoft Windows Server 2008
OSMicrosoftr2Microsoft Windows Server 2012
OSMicrosoftr2Microsoft Windows Server 2016
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2019
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2022
OSMicrosoftwszystkie wersje
Powiązane podatności
Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu
RCE w Windows Server Update Service (WSUS) — deserializacja danych
RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa
RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)
RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych