
Официальные рекомендации и обходные пути для CVE-2022-30190, уязвимости удаленного выполнения кода в Microsoft Support Diagnostic Tool (MSDT), эксплуатируемой через приложения Office.
Руководство по уязвимости Microsoft Support Diagnostic Tool CVE-2022-30190 MSRC / автор msrc / 30 мая 2022 г. В понедельник, 30 мая 2022 г., корпорация Microsoft выпустила CVE-2022-30190, касающуюся уязвимости в средстве диагностики поддержки Microsoft (MSDT) в Windows.
Уязвимость удаленного выполнения кода существует, когда MSDT вызывается с использованием протокола URL из вызывающего приложения, такого как Word. Злоумышленник, успешно использующий эту уязвимость, может запускать произвольный код с правами вызывающего приложения. Затем злоумышленник может устанавливать программы, просматривать, изменять или удалять данные, а также создавать новые учетные записи в контексте, разрешенном правами пользователя.
Отключение протокола URL MSDT предотвращает запуск средств устранения неполадок в виде ссылок, включая ссылки в операционной системе. Средства устранения неполадок по-прежнему можно запускать через приложение "Получить справку" и в настройках системы как другие или дополнительные средства. Выполните следующие действия, чтобы отключить:
reg export HKEY_CLASSES_ROOT\ms-msdt filename.reg delete HKEY_CLASSES_ROOT\ms-msdt /f.reg import filename.Microsoft Defender Antivirus обеспечивает обнаружение и защиту от возможной эксплуатации уязвимости с помощью следующих сигнатур при сборке обнаружения 1.367.851.0 или новее:
Клиентам с Microsoft Defender Antivirus (MDAV) следует включить облачную защиту и автоматическую отправку образцов. Эти возможности используют искусственный интеллект и машинное обучение для быстрого выявления и остановки новых и неизвестных угроз.
Microsoft Defender for Endpoint предоставляет клиентам обнаружение и оповещения. Следующее название оповещения на портале Microsoft 365 Defender может указывать на угрозу в вашей сети:
Клиенты Microsoft Defender for Endpoint (MDE) могут включить правило уменьшения поверхности атаки "Блокировать все приложения Office от создания дочерних процессов" (GUID: d4f940ab-401b-4efc-aadc-ad5f3c50688a), которое блокирует создание дочерних процессов приложениями Office. Создание вредоносных дочерних процессов является распространенной стратегией вредоносных программ. Дополнительные сведения см. в правиле ASR "Блокировать все приложения Office от создания дочерних процессов".
Microsoft Defender for Office 365 обеспечивает обнаружение и защиту электронных писем, содержащих вредоносные документы или URL-адреса, используемые для эксплуатации этой уязвимости:
В: Обеспечивают ли защищенный просмотр (Protected View) и Application Guard for Office защиту от этой уязвимости?
О: Если вызывающее приложение является приложением Microsoft Office, по умолчанию Office открывает документы из Интернета в защищенном просмотре или Application Guard for Office, что предотвращает текущую атаку.
Сведения о защищенном просмотре см. в разделе "Что такое защищенный просмотр?" Сведения об Application Guard for Office см. в разделе "Application Guard for Office".
В: Является ли настройка параметра групповой политики "Конфигурация компьютера\Административные шаблоны\Система\Устранение неполадок и диагностика\Microsoft Support Diagnostic Tool\Microsoft Support Diagnostic Tool: Включить интерактивное взаимодействие MSDT с поставщиком поддержки" в значение "Отключено" еще одним временным решением?
Реестр: HKEY_LOCAL_MACHINE
Путь в реестре: \Software\Policies\Microsoft\Windows\ScriptedDiagnosticsProvider\Policy
Имя значения: DisableQueryRemoteServer
Тип: REG_DWORD
Значение: 0
О: Нет, эта групповая политика не обеспечивает защиту от данной уязвимости. "Интерактивное взаимодействие с поставщиком поддержки" — это особый режим работы MSDT при запуске без параметров, который не влияет на поддержку протокола URL в MSDT.
В: Является ли настройка параметра групповой политики "Конфигурация компьютера – Административные шаблоны – Система – Устранение неполадок и диагностика – Microsoft Support Diagnostic Tool\Устранение неполадок: Разрешить пользователям доступ к рекомендуемым средствам устранения неполадок для известных проблем" в значение "Отключено" еще одним временным решением?
О: Нет, включение или отключение этой групповой политики не влияет на уязвимую часть функциональности средства устранения неполадок, поэтому это не является действенным временным решением.
В: Является ли блокировка MSDT с помощью таких технологий, как Windows Defender Application Control (WDAC), эквивалентной удалению обработчика MSDT "HKEY_CLASSES_ROOT\ms-msdt" в качестве действенного временного решения?
О: Блокировка MSDT предотвратит запуск всех средств устранения неполадок Windows на основе MSDT, таких как средство устранения неполадок сети и средство устранения неполадок принтера. Рекомендуемое временное решение отключает поддержку щелчка по ссылкам MSDT, и пользователи могут продолжать использовать знакомые средства устранения неполадок Windows.
В: Для каких версий Windows требуется временное решение?
О: Протокол URL MSDT доступен в Windows Server 2019 и Windows 10 версии 1809 и более поздних поддерживаемых версиях Windows. Раздел реестра, указанный в разделе временного решения, не будет существовать в более ранних поддерживаемых версиях Windows, поэтому временное решение не требуется.
Мы обновим CVE-2022-30190 дополнительной информацией.
Команда MSRC