Podatność umożliwia zdalne wykonanie kodu (RCE) w usłudze Microsoft Message Queuing (MSMQ) bez konieczności uwierzytelniania. Ocena CVSS 9.8 klasyfikuje ją jako krytyczną, co oznacza poważne ryzyko dla systemów z włączoną usługą MSMQ.
▸ Pokaż oryginał (EN)
Microsoft Message Queuing (MSMQ) Remote Code Execution Vulnerability
Podatność jest związana z przepełnieniem liczby całkowitej (CWE-190) w komponencie Microsoft Message Queuing. Atakujący może wysłać specjalnie spreparowane pakiety sieciowe do usługi MSMQ bez konieczności posiadania uprawnień ani interakcji ze strony użytkownika. Wektor ataku jest sieciowy, a niska złożoność ataku oznacza, że exploit może być stosunkowo łatwy do opracowania i wykonania.
Skuteczne wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu (RCE) na dotkniętym systemie, co może prowadzić do pełnego przejęcia kontroli nad serwerem lub stacją roboczą — w tym naruszenia poufności, integralności i dostępności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (aktualizacje zabezpieczeń opublikowane przez Microsoft 8 sierpnia 2023 r. w ramach Patch Tuesday). Jeśli usługa MSMQ nie jest wymagana, zaleca się jej wyłączenie. W przypadku braku możliwości natychmiastowego patchowania należy rozważyć blokowanie portu TCP/UDP 1801 (domyślny port MSMQ) na firewall-u.
Microsoft Windows 10 (wiele wersji): Windows 10, Windows 10 1607, Windows 10 1809, Windows 10 21H2, Windows 10 22H2 — z włączoną i dostępną sieciowo usługą Microsoft Message Queuing (MSMQ)
Podatność została opublikowana 8 sierpnia 2023 r. w ramach miesięcznego cyklu aktualizacji Microsoft (Patch Tuesday). Usługa MSMQ nie jest domyślnie włączona, jednak może być aktywna w środowiskach korporacyjnych korzystających z kolejkowania wiadomości.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft Windows 10
OSMicrosoft< 10.0.10240.20107Microsoft Windows 10 1607
OSMicrosoft< 10.0.14393.6167Microsoft Windows 10 1809
OSMicrosoft< 10.0.17763.4737Microsoft Windows 10 21h2
OSMicrosoft< 10.0.19044.3324Microsoft Windows 10 22h2
OSMicrosoft< 10.0.19045.3324Microsoft Windows 11 21h2
OSMicrosoft< 10.0.22000.2295Microsoft Windows 11 22h2
OSMicrosoft< 10.0.22621.2134Microsoft Windows Server 2008
OSMicrosoftr2Microsoft Windows Server 2012
OSMicrosoftr2Microsoft Windows Server 2016
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2019
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2022
OSMicrosoftwszystkie wersje
Powiązane podatności
Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu
RCE w Windows Server Update Service (WSUS) — deserializacja danych
RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa
RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)
RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych