Ang kamakailang zero-day vulnerability na CVE-2018-8440 sa Windows Task Scheduler ay nagbibigay-daan sa mga attacker na magsagawa ng privilege elevation sa mga naka-target na machine. Naglabas ang Microsoft ng security advisory na CVE-2018-8440 noong Setyembre 11, 2018 para tugunan ang isyung ito. Ayon sa Microsoft, ang matagumpay na pagsasamantala sa kahinaang ito ay maaaring magpatakbo ng arbitrary code sa konteksto ng seguridad ng lokal na sistema.
Tungkol sa kahinaan
Ang CVE-2018-8440 ay isang lokal na kahinaan sa pagdami ng pribilehiyo sa interface ng Advanced Local Procedure Call (ALPC) ng Windows Task Scheduler. Ang ALPC endpoint sa Windows task scheduler ay nag-e-export ng SchRpcSetSecurity function, na nagbibigay-daan sa amin na magtakda ng isang arbitrary na DACL nang hindi sinusuri ang mga pahintulot. Ang pagsasamantala sa kahinaan sa huli ay nagbibigay-daan sa isang lokal na walang pribilehiyong user na baguhin ang mga pahintulot ng anumang file sa system.
Ang paglabas ng exploit code ay inanunsyo sa twitter, noong ika-27 ng Agosto 2018, ng isang security researcher na may hawak na "SandboxEscaper". Sa loob ng ilang araw, natagpuan ang PowerPool malware na gumagamit ng pagsasamantala upang mahawahan ang mga user.
Mga masusugatan na bersyon
- Windows 7
- Windows 8.1
- Windows 10
- Windows Server 2008, 2012 at 2016
Mabilis na pag-detect ng Heal
Inilabas ng Quick Heal ang sumusunod na pagtuklas para sa kahinaan na CVE-2018-8440:
- Trojan.Win64
- Trojan.IGeneric
Ang Quick Heal Security Labs ay aktibong naghahanap ng mga bagong in-the-wild na pagsasamantala para sa kahinaang ito at pagtiyak ng saklaw para sa kanila.
Mga sanggunian
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8440
Mga Dalubhasa sa Mahalagang Paksa
Sameer Patil | Quick Heal Security Labs



