рд╡рд┐рднрд┐рдиреНрди VNC рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирд╣рд░реВрдорд╛ 37 рдХрдордЬреЛрд░реАрд╣рд░реВ

Pavel Cheremushkin Kaspersky рдкреНрд░рдпреЛрдЧрд╢рд╛рд▓рд╛ рдмрд╛рдЯ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдЧрд░рд┐рдпреЛ VNC (рднрд░реНрдЪреБрдЕрд▓ рдиреЗрдЯрд╡рд░реНрдХ рдХрдореНрдкреНрдпреБрдЯрд┐рдЩ) рд░рд┐рдореЛрдЯ рдкрд╣реБрдБрдЪ рдкреНрд░рдгрд╛рд▓реАрдХрд╛ рд╡рд┐рднрд┐рдиреНрди рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирд╣рд░реВ рд░ рдореЗрдореЛрд░реАрд╕рдБрдЧ рдХрд╛рдо рдЧрд░реНрджрд╛ рд╕рдорд╕реНрдпрд╛рд╣рд░реВрдХреЛ рдХрд╛рд░рдгрд▓реЗ рдЧрд░реНрджрд╛ 37 рдХрдордЬреЛрд░реАрд╣рд░реВ рдкрд╣рд┐рдЪрд╛рди рдЧрд░рд┐рдпреЛред VNC рд╕рд░реНрднрд░ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдорд╛ рдкрд╣рд┐рдЪрд╛рди рдЧрд░рд┐рдПрдХрд╛ рдХрдордЬреЛрд░реАрд╣рд░реВрд▓рд╛рдИ рдкреНрд░рдорд╛рдгреАрдХреГрдд рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рджреНрд╡рд╛рд░рд╛ рдорд╛рддреНрд░ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫ, рд░ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд▓реЗ рдЖрдХреНрд░рдордгрдХрд╛рд░реАрджреНрд╡рд╛рд░рд╛ рдирд┐рдпрдиреНрддреНрд░рд┐рдд рд╕рд░реНрднрд░рдорд╛ рдЬрдбрд╛рди рдЧрд░реНрджрд╛ рдХреНрд▓рд╛рдЗрдиреНрдЯ рдХреЛрдбрдорд╛ рднрдПрдХрд╛ рдХрдордЬреЛрд░реАрд╣рд░реВрдорд╛ рдЖрдХреНрд░рдордгрд╣рд░реВ рд╕рдореНрднрд╡ рд╣реБрдиреНрдЫрдиреНред

рдкреНрдпрд╛рдХреЗрдЬрдорд╛ рднреЗрдЯреНрдЯрд╛рдЗрдПрдХрд╛ рднреЗрджреНрдпрддрд╛рд╣рд░реВрдХреЛ рд╕рдмреИрднрдиреНрджрд╛ рдареВрд▓реЛ рд╕рдВрдЦреНрдпрд╛ UltraVNC, Windows рдкреНрд▓реЗрдЯрдлрд░реНрдордХреЛ рд▓рд╛рдЧрд┐ рдорд╛рддреНрд░ рдЙрдкрд▓рдмреНрдзред UltraVNC рдорд╛ рдХреБрд▓ 22 рдЬреЛрдЦрд┐рдорд╣рд░реВ рдкрд╣рд┐рдЪрд╛рди рдЧрд░рд┐рдПрдХреЛ рдЫред 13 рдХрдордЬреЛрд░реАрд╣рд░реВрд▓реЗ рдкреНрд░рдгрд╛рд▓реАрдорд╛ рдХреЛрдб рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди, 5 рдореЗрдореЛрд░реА рдЪреБрд╣рд╛рд╡рдЯ, рд░ 4 рд╕реЗрд╡рд╛ рдЕрд╕реНрд╡реАрдХрд╛рд░ рдЧрд░реНрди рдиреЗрддреГрддреНрд╡ рдЧрд░реНрди рд╕рдХреНрдЫред
рд░рд┐рд▓рд┐рдЬрдорд╛ рдХрдордЬреЛрд░реАрд╣рд░реВ рддрдп рдЧрд░рд┐рдпреЛ 1.2.3.0.

рдЦреБрд▓рд╛ рдкреБрд╕реНрддрдХрд╛рд▓рдпрдорд╛ LibVNC (LibVNCSserver рд░ LibVNCClient), рдЬреБрди рджреНрд╡рд╛рд░рд╛ рдкреНрд░рдпреЛрдЧ VirtualBox рдорд╛, 10 рдХрдордЬреЛрд░реАрд╣рд░реВ рдкрд╣рд┐рдЪрд╛рди рдЧрд░рд┐рдПрдХреЛ рдЫред
рел рдХрдордЬреЛрд░реА (CVE-2018-20020, CVE-2018-20019, CVE-2018-15127, CVE-2018-15126, CVE-2018-6307) рдмрдлрд░ рдУрднрд░рдлреНрд▓реЛрдХреЛ рдХрд╛рд░рдгрд▓реЗ рдЧрд░реНрджрд╛ рд╣реБрдиреНрдЫ рд░ рд╕рдореНрднрд╛рд╡рд┐рдд рд░реВрдкрдорд╛ рдХреЛрдб рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реНрди рд╕рдХреНрдЫред 3 рдХрдордЬреЛрд░реАрд╣рд░реВрд▓реЗ рд╕реВрдЪрдирд╛ рдЪреБрд╣рд╛рд╡рдЯ рдирд┐рдореНрддреНрдпрд╛рдЙрди рд╕рдХреНрдЫ, 2 рд╕реЗрд╡рд╛ рдЕрд╕реНрд╡реАрдХрд╛рд░ рдЧрд░реНрдиред
рд╕рдмреИ рд╕рдорд╕реНрдпрд╛рд╣рд░реВ рд╡рд┐рдХрд╛рд╕рдХрд░реНрддрд╛рд╣рд░реВрд▓реЗ рдкрд╣рд┐рд▓реЗ рдиреИ рддрдп рдЧрд░рд┐рд╕рдХреЗрдХрд╛ рдЫрдиреН, рддрд░ рдкрд░рд┐рд╡рд░реНрддрдирд╣рд░реВ рдЕрдЭреИ рдЫрдиреН рдкреНрд░рддрд┐рдмрд┐рдореНрдмрд┐рдд рдорд╛рд╕реНрдЯрд░ рд╢рд╛рдЦрд╛рдорд╛ рдорд╛рддреНрд░ред

╨Т TightVNC (рдкрд░реАрдХреНрд╖рдг рдЧрд░рд┐рдПрдХреЛ рдХреНрд░рд╕-рдкреНрд▓реЗрдЯрдлрд░реНрдо рд▓рд┐рдЧреЗрд╕реА рд╢рд╛рдЦрд╛ 1.3, рд╣рд╛рд▓рдХреЛ рд╕рдВрд╕реНрдХрд░рдг 2.x рд╡рд┐рдиреНрдбреЛрдЬрдХреЛ рд▓рд╛рдЧрд┐ рдорд╛рддреНрд░ рдЬрд╛рд░реА рднрдПрдХреЛ рд╣реБрдирд╛рд▓реЗ, 4 рдХрдордЬреЛрд░реАрд╣рд░реВ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЗрдпреЛред рддреАрди рд╕рдорд╕реНрдпрд╛ (CVE-2019-15679, CVE-2019-15678, CVE-2019-8287) InitialiseRFBConnection, rfbServerCutText, рд░ HandleCoRREBBP рдкреНрд░рдХрд╛рд░реНрдпрд╣рд░реВрдорд╛ рдмрдлрд░ рдУрднрд░рдлреНрд▓реЛрдХреЛ рдХрд╛рд░рдгрд▓реЗ рдЧрд░реНрджрд╛ рд╣реБрдиреНрдЫ, рд░ рд╕рдореНрднрд╛рд╡рд┐рдд рд░реВрдкрдорд╛ рдХреЛрдб рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рд╣реБрди рд╕рдХреНрдЫред рдПрдЙрдЯрд╛ рд╕рдорд╕реНрдпрд╛ (CVE-2019-15680) рд╕реЗрд╡рд╛ рдЕрд╕реНрд╡реАрдХрд╛рд░ рдЧрд░реНрди рдЬрд╛рдиреНрдЫред рдпрджреНрдпрдкрд┐ TightVNC рд╡рд┐рдХрд╛рд╕рдХрд░реНрддрд╛рд╣рд░реВ рдерд┐рдП рд╕реВрдЪрд┐рдд рдЧрд░рд┐рдпреЛ рдЧрдд рд╡рд░реНрд╖рдХрд╛ рд╕рдорд╕реНрдпрд╛рд╣рд░реВрдХреЛ рдмрд╛рд░реЗрдорд╛, рдХрдордЬреЛрд░реАрд╣рд░реВ рдЕрд╕реБрдзрд╛рд░рд┐рдПрдХрд╛ рдЫрдиреНред

рдХреНрд░рд╕-рдкреНрд▓реЗрдЯрдлрд░реНрдо рдкреНрдпрд╛рдХреЗрдЬрдорд╛ рдЯрд░реНрдмреЛрднреАрдПрдирд╕реА (TightVNC 1.3 рдХреЛ рдлреЛрд░реНрдХ рдЬрд╕рд▓реЗ libjpeg-turbo рдкреБрд╕реНрддрдХрд╛рд▓рдп рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫ), рдХреЗрд╡рд▓ рдПрдЙрдЯрд╛ рдХрдордЬреЛрд░реА рдлреЗрд▓рд╛ рдкрд░реНрдпреЛ (CVE-2019-15683), рддрд░ рдпреЛ рдЦрддрд░рдирд╛рдХ рдЫ рд░, рдпрджрд┐ рддрдкрд╛рдЗрдБрд╕рдБрдЧ рд╕рд░реНрднрд░рдорд╛ рдкреНрд░рдорд╛рдгрд┐рдХрд░рдг рдкрд╣реБрдБрдЪ рдЫ рднрдиреЗ, рдпрд╕рд▓реЗ рддрдкрд╛рдЗрдБрдХреЛ рдХреЛрдбрдХреЛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирд▓рд╛рдИ рд╡реНрдпрд╡рд╕реНрдерд┐рдд рдЧрд░реНрди рд╕рдореНрднрд╡ рдмрдирд╛рдЙрдБрдЫ, рдХрд┐рдирдХрд┐ рдпрджрд┐ рдмрдлрд░ рдУрднрд░рдлреНрд▓реЛ рд╣реБрдиреНрдЫ рднрдиреЗ, рдлрд┐рд░реНрддреА рдареЗрдЧрд╛рдирд╛ рдирд┐рдпрдиреНрддреНрд░рдг рдЧрд░реНрди рд╕рдореНрднрд╡ рдЫред рд╕рдорд╕реНрдпрд╛ рд╕рдорд╛рдзрд╛рди рд╣реБрдиреНрдЫ 23 рдЕрдЧрд╕реНрдЯ рд░ рд╣рд╛рд▓рдХреЛ рд░рд┐рд▓реАрдЬрдорд╛ рджреЗрдЦрд╛ рдкрд░реНрджреИрди 2.2.3.

рд╕реНрд░реЛрдд: opennet.ru

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдердкреНрди