image/svg+xml
Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Sconti & Coupon
Accedi a Xenforo
Immagine di Prime Day 2025: Nvidia protagonista con esclusive sulle RTX 50 Prime Day 2025: Nvidia protagonista con esclusive sulle RTX ...
Immagine di RTX 5060 su ROG Ally: la mod che cambia come giocate RTX 5060 su ROG Ally: la mod che cambia come giocate...

Windows Print Spooler permette l'esecuzione di malware come amministratore

I ricercatori hanno scoperto che è possibile eseguire codice malevolo con privilegi elevati sfruttando il servizio di stampa.

Advertisement

Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più
Avatar di Luca Zaninello

a cura di Luca Zaninello

Managing Editor

Pubblicato il 07/08/2020 alle 09:00 - Aggiornato il 09/08/2022 alle 14:21

È stata scoperta una nuova vulnerabilità di Windows: i ricercatori hanno scoperto che è possibile bypassare una patch pubblicata da Microsoft per correggere una vulnerabilità che permetteva agli aggressori di eseguire codice malevolo con privilegi elevati sfruttando il servizio di stampa.

La vulnerabilità, tracciata come CVE-2020-1048, è stata scoperta e segnalata da due ricercatori per la sicurezza di SafeBreach Labs: Peleg Hadar e Tomer Bar. Microsoft ha rilasciato una patch per cercare di risolvere il problema che risiede nel servizio di stampa Windows Print Spooler in maggio. Bypassare questa patch è stato classificato come nuova vulnerabilità, tracciata con il nome CVE-2020-1337 ed un fix verrà reso disponibile questo 11 agosto.

sicurezza-windows-921.jpg

I dettagli tecnici riguardo il nuovo bug non sono ancora disponibili ma saranno pubblicati dopo il rilascio della patch, insieme ad un driver Mini-Filter di prova che mostra come prevenire in tempo reale lo sfruttamento delle due vulnerabilità.

La vecchia vulnerabilità veniva sfruttata in modo molto semplice: sapendo che Windows Print Spooler funziona con privilegi SYSTEM e che qualsiasi utente può spostare i file di stampa SHD (Shadow) nella sua cartella, i ricercatori hanno cercato di trovare un modo per scrivere nella directory System32, un compito che richiede privilegi elevati. Hadar e Bar hanno scoperto di poter modificare un file SHD per includere il SYSTEM SID, aggiungerlo alla cartella dello Spooler e riavviare il computer affinché lo Spooler possa eseguire il compito con i diritti dell'account più privilegiato di Windows.

Insieme ad una DLL creata ad-hoc (wbemcomn.dll) mascherata da file SPL, hanno copiato l'SHD malevolo nella cartella dello spooler. Il riavvio successivo, grazie a questo metodo hanno ottenuto l'escalation dei privilegi e hanno scritto la loro DLL nella cartella System32.

"Come bonus, diversi servizi di Windows hanno caricato la nostra DLL (wbemcomn.dll) perché non ne hanno verificato la firma e hanno cercato di caricare la DLL da un percorso inesistente, il che significa che abbiamo anche ottenuto l'esecuzione del codice", hanno detto i due ricercatori.

Questo metodo non funziona più su sistemi aggiornati, ma i ricercatori di Safebreach hanno scoperto che possono bypassare la patch di Microsoft e ottenere risultati simili. Hadar e Bar presenteranno i loro risultati giovedì alla conferenza sulla sicurezza di Black Hat USA.

Se avete timore che il vostro PC windows venga infettato, proteggetevi con AVG Internet Security 2020: la licenza di un anno per un PC è in offerta su Amazon a circa 25 euro.
Leggi altri articoli

👋 Partecipa alla discussione! Scopri le ultime novità che abbiamo riservato per te!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?


Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione
Advertisement

Non perdere gli ultimi aggiornamenti

Newsletter Telegram

I più letti di oggi


  • #1
    6 ventilatori da tenere d'occhio in vista del Prime Day
  • #2
    6 smart TV da tenere d'occhio in vista del Prime Day
  • #3
    7 smartphone da tenere d'occhio in vista del Prime Day
  • #4
    6 friggitrici ad aria da tenere d'occhio in vista del Prime Day
  • #5
    6 tablet da tenere d'occhio in vista del Prime Day
  • #6
    Apple infrange le sue stesse regole
Articolo 1 di 5
RTX 5060 su ROG Ally: la mod che cambia come giocate
Una eGPU è davvero quello che serve per rivoluzionare l'esperienza di gioco con le handheld? Secondo questo YouTuber, sì.
Immagine di RTX 5060 su ROG Ally: la mod che cambia come giocate
Leggi questo articolo
Articolo 2 di 5
Prime Day 2025: Nvidia protagonista con esclusive sulle RTX 50
In collaborazione con Nvidia, Amazon annuncia che al Prime Day 2025 condividerà contenuti esclusivi dedicati alle RTX 50, con content creator d’eccezione.
Immagine di Prime Day 2025: Nvidia protagonista con esclusive sulle RTX 50
Leggi questo articolo
Articolo 3 di 5
Microsoft elimina la storica schermata blu, ecco cosa la sostituirà
Microsoft sostituirà la storica schermata blu di errore con una nera, più semplice.
Immagine di Microsoft elimina la storica schermata blu, ecco cosa la sostituirà
5
Leggi questo articolo
Articolo 4 di 5
Costa solo 200$ hackerare la tua azienda sul dark web
Cybercriminale vende accesso amministrativo a server di azienda italiana di software: 11 host compromessi e controllo remoto in vendita sul dark web.
Immagine di Costa solo 200$ hackerare la tua azienda sul dark web
Leggi questo articolo
Articolo 5 di 5
Confronto TransferNow vs WeTransfer: trasferimenti più grandi e senza convalida email
Scopri perché TransferNow è la soluzione ideale per inviare file di grandi dimensioni senza registrazione, superando i limiti imposti da WeTransfer
Immagine di Confronto TransferNow vs WeTransfer: trasferimenti più grandi e senza convalida email
Leggi questo articolo
Advertisement
Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2025 3Labs Srl. Tutti i diritti riservati.