Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

Akamai: come un Tema di Windows può mettere a rischio la tua sicurezza!

Redazione RHC : 7 Marzo 2024 09:28

Sin dai tempi di Windows XP, Microsoft ha fornito diverse opzioni di personalizzazione pronte all’uso: colori, caratteri e cursori, solo per citarne alcuni. Questa personalizzazione è facile da eseguire per gli utenti. Possono visualizzare i temi installati semplicemente facendo clic con il pulsante destro del mouse sul desktop, selezionando “personalizza” e facendo clic su “Temi“. I file dei temi hanno il suffisso .theme e possono essere creati utilizzando questa panoramica di MSDN.

Questa delicatezza apparentemente innocua può fornire una casa per alcune subdole vulnerabilità. Nell’analisi svolta dai ricercatori di sicurezza di Akamai, relative al Patch Tuesday 2023 di settembre, gli esperti si sono concentrati sul CVE-2023-38146, una vulnerabilità all’interno di Windows Themes. Analizzando la vulnerabilità, hanno scoperto che alcuni parametri mancano di convalida.

Abusando di questa mancanza di convalida, è possibile eseguire un attacco senza alcuna interazione da parte dell’utente: tutto ciò che gli utenti devono fare è scaricare un file Theme dannoso. Una volta che l’utente visualizza il file in Explorer, inizia l’exploit.

Come funziona la vulnerabilità

Vuoi diventare un esperto del Dark Web e della Cyber Threat Intelligence (CTI)?
Stiamo per avviare il corso intermedio in modalità "Live Class", previsto per febbraio.
A differenza dei corsi in e-learning, disponibili online sulla nostra piattaforma con lezioni pre-registrate, i corsi in Live Class offrono un’esperienza formativa interattiva e coinvolgente.
Condotti dal professor Pietro Melillo, le lezioni si svolgono online in tempo reale, permettendo ai partecipanti di interagire direttamente con il docente e approfondire i contenuti in modo personalizzato. Questi corsi, ideali per aziende, consentono di sviluppare competenze mirate, affrontare casi pratici e personalizzare il percorso formativo in base alle esigenze specifiche del team, garantendo un apprendimento efficace e immediatamente applicabile.
Non perdere i nostri corsi e scrivi subito su WhatsApp al numero
379 163 8765  per richiedere informazioni
"

Supporta RHC attraverso:


Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.

La vulnerabilità dei file di tema di Windows è stata analizzata per comprendere il suo funzionamento e l’abuso potenziale da parte degli aggressori. I file di tema contengono diversi parametri, tra cui BrandImage e Wallpaper, che possono essere sfruttati per avviare un attacco finalizzato all’autenticazione.

Manipolando questi parametri per includere percorsi UNC che puntano a un server controllato dall’aggressore, è possibile indurre il computer della vittima a inviare le credenziali NTLM durante la connessione al server remoto. Queste credenziali possono essere utilizzate per eseguire un attacco NTLM Relay o per decifrare la password della vittima tramite un’applicazione di cracking delle password.

Microsoft ha rilasciato una patch che aggiunge controlli per impedire il caricamento delle miniature dei file di tema con percorsi UNC non consentiti.

Le misure di mitigazione includono l’uso di policy di gruppo per bloccare l’utilizzo dell’autenticazione NTLM in SMB e l’implementazione della microsegmentazione per limitare il traffico SMB verso posizioni remote.

Questa vulnerabilità sottolinea l’importanza di protocolli anti-phishing e la necessità di aggiornare regolarmente gli endpoint con le ultime patch di sicurezza.

Redazione
La redazione di Red Hot Cyber è composta da un insieme di persone fisiche e fonti anonime che collaborano attivamente fornendo informazioni in anteprima e news sulla sicurezza informatica e sull'informatica in generale.