Akamai發現Windows新漏洞,收到附加音訊檔案Outlook信件就可能遭受RCE攻擊
· 2023-12-20

Akamai發現CVE-2023-35384與CVE-2023-36710兩漏洞,讓攻擊者可以透過連結兩漏洞,對Outlook用戶發動零點擊遠端程式碼執行攻擊

Akamai研究人員在Windows中新發現兩個漏洞,分別是CVE-2023-35384與CVE-2023-36710,攻擊者可以連結這兩個漏洞,針對Outlook用戶展開零點擊遠端程式碼執行(Remote Code Execution,RCE)攻擊。目前微軟已經在2023年8月和10月發布修補程式碼,用戶只要安裝10月軟體更新,即可免受漏洞影響。

Akamai揭露的零點擊遠端程式碼執行攻擊,起源於今年3月的微軟更新,當時微軟針對CVE-2023-23397漏洞進行修補。該漏洞主要被俄羅斯國家資助的駭客集團Forest Blizzard濫用,透過誘導Outlook客戶端連接到攻擊者的伺服器,並在連接過程傳送NTLM憑證給攻擊者。之後攻擊者便可以離線破解憑證,或是將憑證用於中繼攻擊。

這個漏洞的特色在於,攻擊者無需用戶參與,就能透過網際網路遠端發動攻擊。要濫用CVE-2023-23397漏洞,攻擊者會先發送一封精心設計,帶有自動通知聲音的提醒電子郵件,Outlook客戶端在收到信件之後,便會從攻擊者控制的伺服器下載特殊的音訊檔案。雖然微軟在3月的更新中修補了該漏洞,但是Akamai研究人員卻又發現了能夠繞過修補程式的方法,並且指出該Outlook功能引入了巨大且複雜的攻擊面。

透過結合新發現的CVE-2023-35384與CVE-2023-36710,研究人員成功在Outlook上實現出完整的遠端程式碼執行攻擊鏈。CVE-2023-35384在這個攻擊鏈扮演關鍵角色,其牽涉Outlook中CreateFile和MapUrlToZone兩個函式在路徑解析的差異,研究人員利用這兩個函式對特定路徑的處理差異繞過安全檢查,迫使Outlook客戶端連接到惡意伺服器,而且這個方法也成功繞過微軟之前的修補。

而CVE-2023-36710則是一個存在於音訊壓縮管理器(ACM)程式碼中的整數溢位漏洞。當播放WAV檔案的時候,ACM便會呼叫msacm32.drv中的mapWavePrepareHeader函式,而這個函式存在一個整數溢位漏洞,由於在向GlobalAlloc傳遞加法結果時並沒有先檢查溢位,這使得攻擊者可以透過特定方式讓GlobalAlloc分配一個非常小的緩衝區,並使這個緩衝區溢位,進而可執行任意程式碼。

透過利用CVE-2023-35384建立的連接,攻擊者能夠傳送特製的WAV檔案到受害者的系統中,接著利用CVE-2023-36710中的漏洞來執行任意程式碼,這兩個漏洞共同構成了一個完整的攻擊鏈,允許攻擊者遠端控制受影響的系統。

Windows用戶只要安裝2023年10月的軟體更新即可受保護,而使用Exchange伺服器的Outlook客戶端,則在安裝2023年3月的軟體更新後,可免受漏洞影響。儘管這些漏洞都已經修復了,但研究人員指出,由於Outlook的攻擊面仍然存在,攻擊者還是可以繼續從該攻擊面中找到新漏洞。

熱門文章
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
英國確認各垂直行業的賭博稅稅率
合規與政策
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
首頁
遊戲
合作
發現
我的