
Fix rapido e sporco per OLE2 che esegue codice tramite .hta
Rimuovi la capacità di CVE-2017-0199 di eseguire codice modificando il gestore predefinito per i file .hta. Il gestore predefinito per i file richiamati tramite OLE2 (oggetti COM) è archiviato separatamente dall'applicazione predefinita del sistema locale e può essere modificato solo tramite il registro di sistema.
Questo è un esempio pratico di questo exploit ed è spiegato come lo intendo io. Non tutti i casi potrebbero seguire questo schema e la mia valutazione potrebbe essere errata. Tuttavia, la correzione presentata nella sezione successiva funziona nelle situazioni in cui l'ho testata.
I gestori COM sono archiviati separatamente dai gestori di sistema nel registro per prevenire errori nel processo di validazione del tipo di file.
Questo rimuove la capacità di CVE-2017-0199 di eseguire codice modificando il gestore predefinito per gli oggetti .hta richiamati tramite OLE2 in notepad. Questo si applica a tutte le istanze di OLE2 che richiamano file .hta. Farà aprire notepad e genererà errori, ma il codice non verrà eseguito.
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{3050f4d8-98B5-11CF-BB82-00AA00BDCE0B}\DefaultIcon\(Default)
C:\Windows\SysWOW64\mshta.exe,1
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{3050f4d8-98B5-11CF-BB82-00AA00BDCE0B}\LocalServer32\(Default)
C:\Windows\SysWOW64\mshta.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{3050f4d8-98B5-11CF-BB82-00AA00BDCE0B}\DefaultIcon\(Default)
C:\Windows\System32\notepad.exe,1
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{3050f4d8-98B5-11CF-BB82-00AA00BDCE0B}\LocalServer32\(Default)
C:\Windows\System32\notepad.exe
Non mi assumo alcuna responsabilità per danni o problemi causati da questa mitigazione o dalla confusione dell'utente derivante da notepad e da una serie di errori. Questa è una correzione sporca e non so se possa causare problemi più ampi in un ambiente di produzione. Come sempre, valuta le mitigazioni tenendo conto del tuo ambiente e delle tue esigenze specifiche.
Aggiungerò screenshot più avanti per mostrare gli effetti prima e dopo di questa mitigazione. Inoltre, questo può essere fatto tramite script, ma ho difficoltà a modificare le autorizzazioni della chiave di registro, quindi lo gestirò più avanti.