SK-CERT Bezpečnostné varovanie V20210908-02

Dôležitosť Kritická
Klasifikácia Neutajované/TLP WHITE
CVSS Skóre
8.8
Identifikátor
Microsoft Office MSHTML – zero day kritická bezpečnostná zraniteľnosť
Popis
Bezpečnostní výskumníci zverejnili informácie o zero day kritickej bezpečnostnej zraniteľnosti enginu MSHTML webového prehliadača Internet Explorer, používaného na vykresľovanie webového obsahu v Microsoft Office dokumentoch.
Kritická bezpečnostná zraniteľnosť spočíva v nedostatočnej implementácii bezpečnostných mechanizmov a umožňuje vzdialenému, neautentifikovanému útočníkovi prostredníctvom podvrhnutia špeciálne vytvoreného dokumentu, vykonať škodlivý kód s následkom úplného narušenia dôvernosti, integrity a dostupnosti systému.
Zraniteľnosť je v súčasnosti aktívne zneužívaná útočníkmi.
Dátum prvého zverejnenia varovania
07.09.2021
CVE
CVE-2021-40444
IOC
Zasiahnuté systémy
Microsoft Office 2019 vo verzii staršej ako 2108 (16.0.14326.20238) (vrátane)
Microsoft Office 2019 vo verzii staršej ako 1808 (16.0.10377.20023) (vrátane)
Microsoft Office 2016 vo verzii staršej ako 2108 (16.0.14326.20238) (vrátane)
Následky
Vykonanie škodlivého kódu a úplné narušenie dôvernosti, integrity a dostupnosti systému
Odporúčania
Administrátorom odporúčame sledovať stránku výrobcu a po vydaní bezpečnostných záplat bezodkladne vykonať aktualizáciu zasiahnutých systémov.
Microsoft odporúča do vydania bezpečnostných aktualizácii dočasne zablokovať ActiveX, pričom detailné inštrukcie môžete nájsť na webovej adrese:
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-40444
Taktiež odporúčame poučiť používateľov, aby neotvárali neoverené e-mailové správy, prílohy z neznámych zdrojov a nenavštevovali nedôveryhodné webové stránky.
Po odstránení zraniteľností, ktoré mohli spôsobiť vzdialené vykonanie kódu, je dobrou praxou kontrola systému a zmena všetkých hesiel a kľúčov na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč.
Zdroje
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-40444
https://twitter.com/EXPMON_/status/1435309115883020296
https://us-cert.cisa.gov/ncas/current-activity/2021/09/07/microsoft-releases-mitigations-and-workarounds-cve-2021-40444
https://thehackernews.com/2021/09/new-0-day-attack-targeting-windows.html
https://www.securityweek.com/microsoft-office-zero-day-hit-targeted-attacks

« Späť na zoznam