Especialistas: a Microsoft não corrigiu uma vulnerabilidade grave no Windows 10

O patch de segurança mensal da Microsoft lançado ontem não corrige totalmente uma grande vulnerabilidade do Windows. Esta é a conclusão a que chegaram os especialistas em segurança cibernética que trabalham no projeto Google Project Zero (GPZ).

Como um lembrete, os membros do GPZ estão procurando vulnerabilidades em produtos de software do Google e de outros fabricantes. Eles notificam os desenvolvedores sobre os bugs encontrados, dando-lhes 90 dias para corrigir o problema e, após esse período, publicam relatórios públicos sobre seu trabalho.

CVE-2020-1509 é uma das 120 vulnerabilidades corrigidas no patch que a Microsoft lançou ontem como parte do programa Patch Tuesday. Sua exploração permite que um invasor aumente os privilégios no Serviço de Subsistema de Autoridade de Segurança Local enviando uma solicitação especialmente criada.

O problema foi descoberto pelo pesquisador do GPZ James Forshaw e, em 5 de maio, a Microsoft tomou conhecimento dele. Embora a vulnerabilidade seja de gravidade moderada de acordo com a classificação do Google, o LSASS é um processo chave na autenticação do usuário durante a autorização em computadores Windows gerenciados por meio do Active Directory. De acordo com dados publicados, o problema afeta todas as versões com suporte do Windows 10.

A recusa do Google em estender o período durante o qual os dados sobre o problema não serão divulgados publicamente parece mais uma formalidade neste caso, já que os especialistas em GPZ estavam confiantes de que a vulnerabilidade seria corrigida com o lançamento do patch de segurança de agosto da Microsoft. James Forshaw descreveu o bug como “corrigido”, mas algumas horas depois adicionou um novo comentário afirmando que o problema aparentemente não foi totalmente resolvido.

O LSASS não fornece autenticação adequada ao acessar o Enterprise Authenticator por meio de logon único, disse Forshaw. Isso permite que qualquer aplicativo UWP colocado na caixa de proteção AppContainer seja autenticado com as credenciais do usuário por meio de SSO.

avalanche

Postagens recentes

A Xiaomi lançará dois crossovers híbridos e duas versões atualizadas do sedã SU7 este ano.

A Xiaomi é uma empresa muito jovem no mercado automotivo, mas isso não a impediu…

40 minutos atrás

A Colorful quebrou o recorde mundial de overclock do processador AMD Ryzen 7 9800X3D – agora ele alcançou 7335,48 MHz.

A Colorful estabeleceu um recorde mundial de overclocking para um processador AMD Ryzen 7 9800X3D…

1 hora atrás

A ASRock se tornou fabricante de sistemas de refrigeração líquida e anunciou diversas linhas de produtos simultaneamente.

A ASRock decidiu expandir sua linha de produtos e, além das placas-mãe tradicionais com placas…

1 hora atrás

A Asus aumentará os preços de PCs e laptops a partir de 5 de janeiro devido ao aumento dos custos de memória.

O aumento acentuado nos preços dos módulos de memória está forçando os fabricantes de computadores…

2 horas atrás

O MacBook Air mais recente com chip Intel, o Apple Watch 5 e vários outros dispositivos foram classificados como vintage.

A Apple atualizou sua lista de produtos clássicos, adicionando vários dispositivos de uma só vez.…

2 horas atrás

Não recomendado para pessoas de coração fraco: os japoneses criaram uma réplica anatomicamente precisa de um cão robótico, com músculos e sem pele.

Todos os principais desenvolvedores de robôs quadrúpedes têm se baseado em motores elétricos para acionar…

3 horas atrás