В начале текущего года Microsoft закрыла опасную уязвимость, которую ранее обнаружили в парсере RTF (занесена в базы как CVE-2023-21716). Ошибка не требовала от атакующего значительных усилий, вовлечение пользователя также были минимальны. Теперь специалисты сообщили об обнаружении эксплойта для данной уязвимости.
Это означает, что возможны массовые атаки на системы, которые не установили соответствующее обновление. Специалисты оценили уровень угрозы в 9,8 балла по десятибалльной шкале. Такая высокая оценка обусловлена тем, что для эксплуатации уязвимости нет необходимости проводить сложную подготовку и предварительно получать повышенные привилегии в системе.
Ошибка находится в файле wwlib.dll (системная библиотека). Для атаки достаточно отправить специально сформированный файл RTF. При этом даже не требуется открытие текстового документа – достаточно отобразить его в панели предварительного просмотра.
Уязвимость отнесена к категории heap corruption (повреждении кучи – так обозначают структуру данных для реализации динамически расрпределяемой памяти). Для инициализации атаки необходимо, чтобы таблица шрифтов имела их избыточное количество.
Пока нет информации, можно ли опубликованный тестовый эксплойт довести до реализации полноценного вируса. Но такие попытки злоумышленники наверняка предпримут.
Есть две схемы защиты от таких атак без установки патча. В первом случае достаточно в почтовом клиенте отключить предпросмотр файлов. Во втором случает можно путем редактирования реестра запретить Microsoft Office открытие RTF-файлов, которые получены из ненадежных источников. Однако специалисты рекомендуют закрывать уязвимость только путем инсталляции пакета обновлений.