【0day漏洞】Internet快捷方式文件安全特性绕过漏洞(CVE-2024-21412)安全风险通告
影响量级
千万级
奇安信评级
高危
CVSS 3.1分数
8.1
威胁类型
安全特性绕过,代码执行
利用可能性
高
POC状态
已公开
在野利用状态
已发现
EXP状态
已公开
技术细节状态
已公开
利用条件:需要交互。
(注:奇安信CERT的漏洞深度分析报告包含此漏洞的POC及技术细节,订阅方式见文末。)
01
漏洞详情
>>>>
影响组件
快捷方式对象用于创建 网站的桌面快捷方式。与文件系统中项的快捷方式一样, 快捷方式采用桌面图标的形式。当用户单击图标时,浏览器将启动并显示与快捷方式关联的网站。
>>>>
漏洞描述
近日,奇安信CERT监测到微软二月补丁日修复多个漏洞,其中包括快捷方式文件安全特性绕过漏洞(CVE-2024-)。未经身份认证的远程攻击者通过该漏洞制作恶意文件并发送给受害者,诱导受害者打开后将触发该漏洞,绕过安全检查并执行恶意代码。该漏洞于2024年1月被攻击团伙 作为0day进行在野攻击活动,此团伙2023年曾使用 0day CVE-2023-发起过攻击,主要针对全球银行、加密货币平台、外汇和股票交易平台、赌博网站和赌场等目标进行攻击。
目前此漏洞的技术细节与PoC已在互联网上公开。鉴于该漏洞影响范围较大,且存在在野利用,建议客户尽快做好自查及防护。
02
影响范围
>>>>
影响版本
2019 ( Core )
10 21H2 for -
10 21H2 for 32-bit
10 1809 for -
11 21H2 for -
10 1809 for 32-bit
10 1809 for x64-
2022, 23H2 ( Core )
11 23H2 for x64-
2022
11 21H2 for x64-
11 23H2 for -
10 22H2 for 32-bit
10 22H2 for -
2019
10 22H2 for x64-
11 22H2 for x64-
11 22H2 for -
2022 ( Core )
10 21H2 for x64-
>>>>
其他受影响组件
无
03
复现情况
目前,奇安信威胁情报中心安全研究员已成功复现快捷方式文件安全特性绕过漏洞(CVE-2024-),截图如下:
04
处置建议
>>>>
安全更新
使用奇安信天擎的客户可以通过奇安信天擎控制台一键更新修补相关漏洞,也可以通过奇安信天擎客户端一键更新修补相关漏洞。
也可以采用以下官方解决方案来防护此漏洞:
自动更新
系统默认启用 ,当检测到可用更新时,将会自动下载更新并在下一次启动时安装。还可通过以下步骤快速安装更新:
1、点击“开始菜单”或按快捷键,点击进入“设置”
2、选择“更新和安全”,进入“更新”( 8、 8.1、 2012以及 2012 R2可通过控制面板进入“更新”,步骤为“控制面板”-> “系统和安全”->“更新”)
3、选择“检查更新”,等待系统将自动检查并下载可用更新
4、重启计算机,安装更新
系统重新启动后,可通过进入“更新”->“查看更新历史记录”查看是否成功安装了更新。对于没有成功安装的更新,可点击该更新名称进入微软官方更新描述链接,点击最新的SSU名称并在新链接中点击“ 更新目录”,然后在新链接中选择适用于目标系统的补丁进行下载并安装。
手动安装补丁
另外,对于不能自动更新的系统版本,可参考以下链接下载适用于该系统的安全更新:
>>>>
产品解决方案
奇安信天擎终端安全管理系统
奇安信天擎终端安全管理系统并且有漏洞修复相关模块的用户,可以将补丁库版本更新到:2024.02.14.1及以上版本,对内网终端进行补丁更新。
推荐采用自动化运维方案,如果控制中心可以连接互联网的用户场景,建议设置为自动从奇安信云端更新补丁库至2024.02.14.1版本。
控制中心补丁库更新方式:每天04:00-06:00自动升级,升级源为从互联网升级。
纯隔离网内控制中心不能访问互联网,不能下载补丁库和补丁文件,需使用离线升级工具定期导入补丁库和文件到控制中心。
奇安信天眼检测方案
奇安信天眼新一代安全感知系统已经能够有效检测针对该漏洞的攻击,请将规则版本升级到3.0. 0223.或以上版本。规则ID及规则名称:
,快捷方式文件安全特性绕过漏洞(CVE-2024-)。奇安信天眼流量探针规则升级方法:系统配置->设备升级->规则升级,选择“网络升级”或“本地升级”。
奇安信网神网络数据传感器系统产品检测方案
奇安信网神网络数据传感器(/7000/9000系列)产品,已具备该漏洞的检测能力。规则ID为:,建议用户尽快升级检测规则库至以上。
05
参考资料
[1]
06
时间线
2024年2月23日,奇安信 CERT发布安全风险通告。
07
漏洞情报服务
奇安信威胁分析平台已支持漏洞情报订阅服务:
奇安信 CERT
致力于第一时间为企业级用户提供权威漏洞情报和有效解决方案。
声明:本站所有文章资源内容,如无特殊说明或标注,均为采集网络资源。如若本站内容侵犯了原著者的合法权益,可联系本站删除。