image/svg+xml
Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Offerte di Natale
Accedi a Xenforo
Immagine di La crisi della RAM paralizza Steam Machine: sarà ancora più cara? La crisi della RAM paralizza Steam Machine: sarà ancora pi�...
Immagine di Regali di Natale: le migliori offerte tech di PcComponentes da non perdere Regali di Natale: le migliori offerte tech di PcComponentes ...

Windows Print Spooler permette l'esecuzione di malware come amministratore

I ricercatori hanno scoperto che è possibile eseguire codice malevolo con privilegi elevati sfruttando il servizio di stampa.

Advertisement

Avatar di Luca Zaninello

a cura di Luca Zaninello

Managing Editor @Tom's Hardware Italia

Pubblicato il 07/08/2020 alle 09:00 - Aggiornato il 09/08/2022 alle 14:21
Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più

È stata scoperta una nuova vulnerabilità di Windows: i ricercatori hanno scoperto che è possibile bypassare una patch pubblicata da Microsoft per correggere una vulnerabilità che permetteva agli aggressori di eseguire codice malevolo con privilegi elevati sfruttando il servizio di stampa.

La vulnerabilità, tracciata come CVE-2020-1048, è stata scoperta e segnalata da due ricercatori per la sicurezza di SafeBreach Labs: Peleg Hadar e Tomer Bar. Microsoft ha rilasciato una patch per cercare di risolvere il problema che risiede nel servizio di stampa Windows Print Spooler in maggio. Bypassare questa patch è stato classificato come nuova vulnerabilità, tracciata con il nome CVE-2020-1337 ed un fix verrà reso disponibile questo 11 agosto.

sicurezza-windows-921.jpg

I dettagli tecnici riguardo il nuovo bug non sono ancora disponibili ma saranno pubblicati dopo il rilascio della patch, insieme ad un driver Mini-Filter di prova che mostra come prevenire in tempo reale lo sfruttamento delle due vulnerabilità.

La vecchia vulnerabilità veniva sfruttata in modo molto semplice: sapendo che Windows Print Spooler funziona con privilegi SYSTEM e che qualsiasi utente può spostare i file di stampa SHD (Shadow) nella sua cartella, i ricercatori hanno cercato di trovare un modo per scrivere nella directory System32, un compito che richiede privilegi elevati. Hadar e Bar hanno scoperto di poter modificare un file SHD per includere il SYSTEM SID, aggiungerlo alla cartella dello Spooler e riavviare il computer affinché lo Spooler possa eseguire il compito con i diritti dell'account più privilegiato di Windows.

Insieme ad una DLL creata ad-hoc (wbemcomn.dll) mascherata da file SPL, hanno copiato l'SHD malevolo nella cartella dello spooler. Il riavvio successivo, grazie a questo metodo hanno ottenuto l'escalation dei privilegi e hanno scritto la loro DLL nella cartella System32.

"Come bonus, diversi servizi di Windows hanno caricato la nostra DLL (wbemcomn.dll) perché non ne hanno verificato la firma e hanno cercato di caricare la DLL da un percorso inesistente, il che significa che abbiamo anche ottenuto l'esecuzione del codice", hanno detto i due ricercatori.

Questo metodo non funziona più su sistemi aggiornati, ma i ricercatori di Safebreach hanno scoperto che possono bypassare la patch di Microsoft e ottenere risultati simili. Hadar e Bar presenteranno i loro risultati giovedì alla conferenza sulla sicurezza di Black Hat USA.

Se avete timore che il vostro PC windows venga infettato, proteggetevi con AVG Internet Security 2020: la licenza di un anno per un PC è in offerta su Amazon a circa 25 euro.

👋 Partecipa alla discussione! Scopri le ultime novità che abbiamo riservato per te!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?

Invia

Per commentare come utente ospite, clicca quadrati

Cliccati: 0 /

Reset

Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione

Advertisement

Ti potrebbe interessare anche

Regali di Natale: le migliori offerte tech di PcComponentes da non perdere

Sponsorizzato

Regali di Natale: le migliori offerte tech di PcComponentes da non perdere

Di Antonello Buzzi
La crisi della RAM paralizza Steam Machine: sarà ancora più cara?
4

Hardware

La crisi della RAM paralizza Steam Machine: sarà ancora più cara?

Di Marco Pedrani
Grok continua a diffondere fake news, stavolta tocca a Bondi Beach
2

Hardware

Grok continua a diffondere fake news, stavolta tocca a Bondi Beach

Di Andrea Maiellano
iRobot in bancarotta: cosa succede ora ai tuoi Roomba?
8

Hardware

iRobot in bancarotta: cosa succede ora ai tuoi Roomba?

Di Marco Pedrani
Fai felici i tuoi dispositivi: protezione con NordVPN e sconti fino al 74%!

Hardware

Fai felici i tuoi dispositivi: protezione con NordVPN e sconti fino al 74%!

Di Dario De Vita

Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2025 3Labs Srl. Tutti i diritti riservati.