- Un chercheur en sécurité révèle publiquement une vulnérabilité sur Windows 11.
- La raison de la divulgation était due à la frustration suscitée par le faible paiement du programme de primes aux bogues.
- La vulnérabilité a été corrigée par Microsoft, mais le chercheur trouve une solution de contournement à un ensemble de sécurité plus sévère.
Un chercheur en sécurité, Abdelhamid Naceri, a révélé publiquement une vulnérabilité qui donne des privilèges système à un attaquant sur Windows 11 , 10 et Windows Server pour exécuter des commandes élevées à partir du niveau de privilège standard.
Bien que Microsoft ait résolu ce problème avec la mise à jour de novembre 2021 ( CVE-2021-41379 ), le chercheur en sécurité a révélé la vulnérabilité après avoir trouvé un moyen de contourner le correctif d'un exploit non corrigé encore plus grave par frustration avec le programme Microsoft Bug Bounty . Le programme permet aux chercheurs en sécurité et à pratiquement n'importe qui de gagner de l'argent en trouvant et en signalant des bogues dans le système d'exploitation.
Selon Naceri, le géant du logiciel payait environ 10 000 $ pour un exploit zero-day. Cependant, depuis avril 2020, le paiement a diminué au point que signaler un exploit aujourd'hui ne vous rapportera plus que 1 000 $. "Dans le cadre du nouveau programme de primes de bogues de Microsoft, l'un de mes zerodays est passé de 10 000 $ à 1 000 $", lit-on dans les tweets de @MalwareTech .
« Cette variante a été découverte lors de l'analyse du patch CVE-2021-41379. Le bogue n'a pas été corrigé correctement. Cependant, au lieu de laisser tomber la dérivation. J'ai choisi d'abandonner cette variante car elle est plus puissante que l'originale. Naceri note également dans son article sur la page GitHub où cette personne montre un exploit de preuve de concept fonctionnel pour le nouveau zero-day.
BleepingComputer , le site qui a signalé ce cas pour la première fois, a testé l'exploit avec succès sur une machine Windows 11 avec les correctifs les plus récents disponibles via Windows Update. '
Bien qu'il ne soit pas clair pourquoi Microsoft paie moins pour les primes, il se peut qu'il doive le faire car nous avons vu de plus en plus de bogues au cours des dernières années lors des mises à jour de fonctionnalités et des mises à jour cumulatives. En conséquence, l'entreprise constate une augmentation des rapports que le budget établi ne couvrira pas. Ou cela pourrait être le cas où le géant du logiciel veut que moins de personnes essaient de s'introduire dans Windows.