Исследователь безопасности NightmareEclypse опубликовал эксплойт для уязвимости нулевого дня в Windows, получившей название HiveLegacy. Уязвимость позволяет учетным записям с низкими привилегиями изменять настройки реестра классов администратора.
HiveLegacy затрагивает службу профилей пользователей Windows (User Profile Service). Эксплуатация уязвимости позволяет пользователям или процессам с ограниченными правами модифицировать реестр классов администратора. Это может дать злоумышленнику возможность контролировать, какие приложения запускаются при открытии определенных типов файлов.
Для успешной эксплуатации эксплойта атакующему необходимо знать учетные данные другого пользователя на компьютере, который не обязательно должен быть администратором. Также требуется знать имя пользователя третьей учетной записи.
Эксперты считают HiveLegacy «мощным инструментом», который может быть использован для получения административных прав, особенно в сочетании с другими эксплойтами. Один из векторов атаки — запуск вредоносного кода в момент входа администратора в систему.
Microsoft осведомлена об уязвимости и проводит расследование. Компания также напомнила о важности соблюдения политики скоординированного раскрытия информации.
Для защиты от эксплойта HiveLegacy рекомендуется использовать скрипт обнаружения, опубликованный исследователем Кевином Бомонтом. Также следует ограничить создание локальных учетных записей, не принадлежащих пользователям, и отслеживать активность, связанную с загрузкой реестра профилей пользователей.