Akamai發現Windows新漏洞,收到附加音訊檔案Outlook信件就可能遭受RCE攻擊
· 2023-12-20

Akamai發現CVE-2023-35384與CVE-2023-36710兩漏洞,讓攻擊者可以透過連結兩漏洞,對Outlook用戶發動零點擊遠端程式碼執行攻擊

Akamai研究人員在Windows中新發現兩個漏洞,分別是CVE-2023-35384與CVE-2023-36710,攻擊者可以連結這兩個漏洞,針對Outlook用戶展開零點擊遠端程式碼執行(Remote Code Execution,RCE)攻擊。目前微軟已經在2023年8月和10月發布修補程式碼,用戶只要安裝10月軟體更新,即可免受漏洞影響。

Akamai揭露的零點擊遠端程式碼執行攻擊,起源於今年3月的微軟更新,當時微軟針對CVE-2023-23397漏洞進行修補。該漏洞主要被俄羅斯國家資助的駭客集團Forest Blizzard濫用,透過誘導Outlook客戶端連接到攻擊者的伺服器,並在連接過程傳送NTLM憑證給攻擊者。之後攻擊者便可以離線破解憑證,或是將憑證用於中繼攻擊。

這個漏洞的特色在於,攻擊者無需用戶參與,就能透過網際網路遠端發動攻擊。要濫用CVE-2023-23397漏洞,攻擊者會先發送一封精心設計,帶有自動通知聲音的提醒電子郵件,Outlook客戶端在收到信件之後,便會從攻擊者控制的伺服器下載特殊的音訊檔案。雖然微軟在3月的更新中修補了該漏洞,但是Akamai研究人員卻又發現了能夠繞過修補程式的方法,並且指出該Outlook功能引入了巨大且複雜的攻擊面。

透過結合新發現的CVE-2023-35384與CVE-2023-36710,研究人員成功在Outlook上實現出完整的遠端程式碼執行攻擊鏈。CVE-2023-35384在這個攻擊鏈扮演關鍵角色,其牽涉Outlook中CreateFile和MapUrlToZone兩個函式在路徑解析的差異,研究人員利用這兩個函式對特定路徑的處理差異繞過安全檢查,迫使Outlook客戶端連接到惡意伺服器,而且這個方法也成功繞過微軟之前的修補。

而CVE-2023-36710則是一個存在於音訊壓縮管理器(ACM)程式碼中的整數溢位漏洞。當播放WAV檔案的時候,ACM便會呼叫msacm32.drv中的mapWavePrepareHeader函式,而這個函式存在一個整數溢位漏洞,由於在向GlobalAlloc傳遞加法結果時並沒有先檢查溢位,這使得攻擊者可以透過特定方式讓GlobalAlloc分配一個非常小的緩衝區,並使這個緩衝區溢位,進而可執行任意程式碼。

透過利用CVE-2023-35384建立的連接,攻擊者能夠傳送特製的WAV檔案到受害者的系統中,接著利用CVE-2023-36710中的漏洞來執行任意程式碼,這兩個漏洞共同構成了一個完整的攻擊鏈,允許攻擊者遠端控制受影響的系統。

Windows用戶只要安裝2023年10月的軟體更新即可受保護,而使用Exchange伺服器的Outlook客戶端,則在安裝2023年3月的軟體更新後,可免受漏洞影響。儘管這些漏洞都已經修復了,但研究人員指出,由於Outlook的攻擊面仍然存在,攻擊者還是可以繼續從該攻擊面中找到新漏洞。

熱門文章
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
2027 Global Game Connect(GGC)斯里蘭卡招商全面啟動!業務人脈盡在掌握!
灰度頭條
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
英國確認各垂直行業的賭博稅稅率
合規與政策
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
首頁
遊戲
合作
發現
我的