Microsoft пренебрегла устранением уязвимости, обнаруженной 4 месяца назад в Jet
Об уязвимости в механизме баз данных Microsoft Jet рассказали энтузиасты из The Zero Day Initiative (ZDI). Опасности подвержены Windows 7, 8.1, 10 и Windows Server с версии 2008 по версию 2016. СУБД позволяет использовать exploit для выполнения произвольного кода. До момента выхода официального патча его выпустили сторонние разработчики компании 0patch.
О проблеме сообщили Microsoft в начале мая 2018 года, но до сих пор корпорация не приняла мер по её устранению. Уязвимость в Jet появляется после открытия пользователем файла с данными формата Jet. После выполнения в контексте текущего процесса оно приводит к записи за пределы буфера.
Эксплойт для проверки уязвимости опубликовали на GitHub. Microsoft обещает выпустить официальный патч вместе с очередным обновлением.
Microsoft уже в сентябре 2018 года успела закрыть бреши в нескольких программных продуктах. Например, компания устранила уязвимость нулевого дня в планировщике задач Windows, а также брешь FragmentSmack, позволяющую провести DoS-атаки с целью полной загрузки ЦП.
Источник: tproger
Александр Григорьев ЦСО "Крокус"