TARANTINO OBNAL SERVICE №1 на рынке теневых услуг.
Депозит 1 млн.


✔️ Профессиональное сопровождение любых финансовых операций.

✔️ Россия, страны СНГ и Европы:

  • ➢ ФИЗ / ЮР лица
  • ➢ Мерчанты
  • ➢ ЭПС
  • ➢ Sim-карты
  • ➢ Работа с криптой по всему миру
  • ➢ Денежные переводы
ПЕРЕЙТИ К ТЕМЕ

ДЕБЕТОВЫЕ КАРТЫ СБЕРМАРКЕТ
  • ⭐️ Пожизненная гарантия от краж.
  • ⭐️ Все в наличии. Экспресс-доставка. Лучшие цены.
  • ⭐️ Ветка 2021 года. Сотни отзывов.
  • ⭐️ Статус Ветеран на ДаркМани.
  • ⭐️ Депозит миллион ₽.
КАРТЫ РФ 🇷🇺
КАРТЫ ГРУЗИИ 🇬🇪
ЛК КАЗАХСТАНА 🇰🇿


БОЛЕЕ 1000 КОМПЛЕКТОВ ДРУГИХ ТОПОВЫХ БАНКОВ ВСЕГДА В НАЛИЧИИ

>>> ПЕРЕЙТИ К ТЕМЕ <<<
Telegram: https://t.me/SberMarketTG

У форума есть зеркало в Тор http://darkmonn6oy55o7kgmwr4jny2gi2zj6hyalzcjgl444dvpalannl5jid.onion
Официальный канал Darkmoney в Телеграм https://t.me/+k1c69d6xQsswYzU0
NEW! 🔥 Чат Darkmoney в Телеграм https://t.me/+q40pcoHjSRVmNTE0

В Dropbox нашли уязвимость нулевого дня, патча для которой пока нет

  • Автор темы Автор темы GLOV
  • Дата начала Дата начала

GLOV

GLOV SYSTEMS
.
Депозит: 60,333 ₽
Сделки (гарант): 13
Регистрация
18.01.19
Сообщения
1,603
Депозит
60,333 ₽
Сделки (гарант)
13
Еще в сентябре текущего года исследователи Decoder и Крис Даниели (Chris Danieli) обнаружили в Dropbox для Windows уязвимость нулевого дня, о чем тут же уведомили разработчиков, и те пообещали подготовить патчи до конца октября. Так как отведенные на исправление проблемы 90 дней уже истекли, а патча по-прежнему нет, специалисты раскрыли информацию о проблеме, хотя пока не стали обнародовать в открытом доступе PoC-эксплоит.

Исследователи объясняют, что проблема связана с механизмом обновления Dropbox, который работает как служба и отвечает за поддержание приложения в актуальном состоянии. Дело в том, что служба dropboxupdate записывает логи в C:\ProgramData\Dropbox\Update\Log, где обычный пользователь также может добавлять, перезаписывать и удалять файлы. Кроме того, учетная запись SYSTEM выполняет вызов SetSecurity для расположенных там файлов, что открывает возможность эксплуатации через hard-ссылки.



В итоге багом можно воспользоваться для повышения привилегий на уже взломанном хосте. Decoder подчеркивает, что проблему тестировали в том числе и в новейшей версии 87.4.138.

Для эксплуатации проблемы атакующему придется выяснить имя файла журнала, включая точное время (до миллисекунды) и PID процесса обновления. Однако исследователям удалось обойти это ограничение, использовав инструменты, созданные специалистами Google Poject Zero.

Как уже было сказано выше, официального патча для этой проблемы пока нет, но разработчики компании Acros Security, создавшие 0Patch, уже выпустили временную «заплатку». Фактически они сочли, что наиболее надежным решением проблемы будет временное отключение ведения логов DropBox Updater. Это никак не сказывается ни на функциональности DropBox, ни на работе процесс обновления, просто журнал остается пустым.
 
Назад
Сверху