
SandboxEscaper ismli Twitter foydalanuvchisi ilgari noma’lum bo’lgan zaiflik uchun kontseptsiyani isbotlash kodini o’z ichiga olgan GitHub havolasini joylashtirdi.
CERT/CC (Sertifikatlarni muvofiqlashtirish markazi) Windows’dagi zaiflik haqida xabar berdi, bu mahalliy tajovuzkorga imtiyozlarni oshirishga imkon berishi mumkin. Muammo birinchi marta SandboxEscaper ismli Twitter foydalanuvchisi tomonidan xabar qilingan (tvit o‘shandan beri o‘chirib tashlangan). U shuningdek, zaiflik uchun konsepsiyani isbotlovchi kodni o‘z ichiga olgan GitHub omboriga havola joylashtirdi. CERT/CC mutaxassisi Fil Dormann darhol SandboxEscaper’ning postini tekshirdi va muammoni tasdiqladi. U hujum barcha joriy yangilanishlar bilan 64 bitli Windows 10’da ishlayotganini tasdiqladi.
CERT/CC zaiflikni batafsilroq tahlil qildi va tegishli ogohlantirishni e’lon qildi. Tavsiyaga ko’ra, zaiflik Windows Task Scheduler-ga ta’sir qiladi va ALPC ishlov berish bilan bog’liq. Ushbu zaiflikdan foydalanib, tajovuzkor tizim imtiyozlarini qo’lga kiritishi mumkin. Jabrlanuvchini zararli dasturni yuklab olish va ishga tushirishga aldash orqali tajovuzkor ushbu tizim imtiyozlaridan foydalanib, zararli dasturni foydalanuvchi kontekstidan tashqarida ishga tushirishi mumkin.
CERT/CC hozirda zaiflik uchun biron bir amaliy tuzatishdan bexabar. Microsoft The Register nashriga kompaniya sentyabr oyida rejalashtirilgan xavfsizlik byulletenlari bilan birga chiqarilishi mumkin bo’lgan yangilanishlar ustida ishlayotganini aytdi.