- Un cercetător de securitate dezvăluie public vulnerabilitatea Windows 11.
- Motivul dezvăluirii s-a datorat frustrării cu plata scăzută din programul de recompensă pentru erori.
- Vulnerabilitatea a fost remediată de Microsoft, dar cercetătorul găsește o soluție pentru un întreg de securitate mai sever.
Un cercetător în securitate, Abdelhamid Naceri, a dezvăluit public o vulnerabilitate care acordă privilegii de sistem unui atacator pe Windows 11 , 10 și Windows Server pentru a rula comenzi ridicate de la nivelul de privilegii standard.
Deși Microsoft a remediat această problemă cu actualizarea din noiembrie 2021 ( CVE-2021-41379 ), cercetătorul de securitate a dezvăluit vulnerabilitatea după ce a găsit o modalitate de a ocoli o remediere și mai severă nepatchată din cauza frustrării cu programul Microsoft Bug Bounty . Programul permite cercetătorilor de securitate și practic oricui să facă bani prin găsirea și raportarea erorilor în sistemul de operare.
Potrivit lui Naceri, gigantul software plătea în jur de 10.000 de dolari pentru un exploit zero-day. Cu toate acestea, din aprilie 2020, plata a scăzut până la punctul în care raportând o exploatare astăzi, acum veți primi doar 1000 USD. „În cadrul noului program de recompensă de erori al Microsoft, unul dintre zilele mele zero a trecut de la 10.000 USD la 1.000 USD”, se arată în tweeturile de la @MalwareTech .
„Această variantă a fost descoperită în timpul analizei patch-ului CVE-2021-41379. Bug-ul nu a fost remediat corect. Cu toate acestea, în loc să renunți la bypass. Am ales să renunț la această variantă, deoarece este mai puternică decât cea originală.” Naceri notează, de asemenea, în scrisul său de pe pagina GitHub, unde această persoană arată o exploatare de dovadă a conceptului pentru noul zero-day.
BleepingComputer , site-ul care a raportat pentru prima dată acest caz, a testat exploitul cu succes pe o mașină Windows 11 cu cele mai recente corecții disponibile prin Windows Update. '
Deși nu este clar de ce Microsoft plătește mai puțin pentru recompense, ar putea fi nevoit să facă acest lucru, deoarece am văzut din ce în ce mai multe erori în ultimii ani în timpul actualizărilor de caracteristici și al actualizărilor cumulate. Ca urmare, compania vede o creștere a rapoartelor pe care bugetul stabilit nu le va acoperi. Sau ar putea fi cazul în care gigantul software dorește ca mai puțini oameni să încerce să intre în Windows.