A napokban felfedezett, „Follina” névre keresztelt támadástól még dokumentumok védett nézete (protected view) sem véd meg.
Először május 27-én azonosították a „Follina” nevet kapó RCE azaz Remote Code Execution (távoli parancsfuttatás), hibát. A legveszélyesebb sérülékenységek közé tartozó RCE lehetővé teszi a támadóknak, hogy átvegyék a rendszer és az eszköz fölött a teljes irányítást. A hibát felhasználva:
• parancsokat adhatnak,
• hozzáférhetnek a konfigurációs fájlokhoz,
• hozzáférhetnek a jelszó-hashekhez, vagy a komplett jelszavakhoz is.
A „Follina” .DOC kiterjesztésű file-okon vagy linkeken keresztül terjed, ami az áldozatokhoz e-mail csatolmányként jut el. A támadó által létrehozott Microsoft Office .DOC fájl vagy másnéven az MS Word távoli sablon funkcióját használja egy HTML fájl lekérésére, majd az ms-msdt URI séma segítségével hajt végre PowerShell szkriptet a támadott rendszeren, akkor is, ha a makrók tiltva is vannak.
Jelen pillanatban úgy tűnik, hogy az Office Pro Plus, Office 2013, Office 2016, és Office 2021-es verziók biztosan sérülékenyek. A Microsoft Office-ban előforduló biztonsági rés kihasználtsága igen aktív, az MS dokumentumok makrók elleni védett nézete (protected view) sem nyújt valós védelmet.
Hibajavítás még nincs, megkerülő eljárás van
Időközben a techóriás is reagált a hibára. Hivatalos hibajavítás ugyan még nem érhető el, azonban egy megkerülő eljárás segítségével kivédhetjük a sebezhetőséget kihasználó támadásokat az MSDT URL protokoll átmeneti tiltásával, a Nemzeti Kibervédelmi Intézet azt is összefoglalta, hogy ehhez az alábbiakat kell tennünk:
• futtasssuk a parancssort adminisztrátorként (Run as Admin);
• a „reg export HKEY_CLASSES_ROOT\ms-msdt filename” parancs segítségével készítsünk biztonsági mentést a registry kulcsról;
• töröljük a HKEY_CLASSES_ROOT\ms-msdt kulcsot a következő parancs megadásával: reg delete HKEY_CLASSES_ROOT\ms-msdt /f
A kulcs visszatöltésének menete:
• Futtassuk a parancssort rendszergazdaként (Run as Admin);
• Hajtsuk végre a következő parancsot: reg import {filename}, ahol a filename a registry kulcs neve.
A Microsoft Defender a 1.367.719.0 (vagy ennél frissebb) vírusdefiníciós verzió esetében már képes azonosítani, ha a sebezhetőséget kihasználó káros kód jut a rendszerre. A Defendert alkalmazó felhasználóknál vélhetően már települt is ez a verzió, azonban ez könnyen ellenőrizhető, Windows 10 esetén például a Gépház → Frissítés és biztonság → Windows biztonság → Vírus- és veszélyforrás-kezelés → Vírus- és veszélyforrás-kezelési frissítések menüpont alatt.







