-6.5 C
Czech
Neděle 18. ledna 2026
ITBoxNová zranitelnost umožňuje infikování počítače jen po pouhém stažení škodlivého Word dokumetu

Nová zranitelnost umožňuje infikování počítače jen po pouhém stažení škodlivého Word dokumetu

Již sedm týdnů je ve všech podporovaných verzích Windows zneužívaná zranitelnost, která umožňuje dálkové spuštění kódu. Zranitelnost dokáže obejít Windows Defender či jakýkoliv antivirus a Microsoft ji odmítá opravit. Informoval o tom server Ars Technica.

Zranitelnost byla společnosti Microsoft nahlášena 12. dubna a již v té době byla aktivně zneužívána. Zranitelnost využívá chybu v nástroji Microsoft Support Diagnostic Tool (MSDT) a byla nahlášena jako zero-day útok. Microsoft na nahlášení odpověděl 21. dubna. V odpovědi ale informovala, že nepovažuje nahlášené chování za bezpečnostní zranitelnost, protože údajně nástroj MSDT vyžadoval před spuštěním heslo.

V pondělí si to ale Microsoft rozmyslel a označil toto chování jako zranitelnost CVE-2022-30190, neoficiálně se nazývá Follina.

„Zranitelnost spočívající ve vzdáleném spuštění kódu existuje, když je MSDT volán pomocí protokolu URL z volající aplikace, jako je Word,“ uvedl Microsoft. „Útočník, který tuto zranitelnost úspěšně zneužije, může spustit libovolný kód s právy volající aplikace. Útočník pak může instalovat programy, prohlížet, měnit nebo mazat data nebo vytvářet nové účty v kontextu povoleném právy uživatele.“

V době zveřejnění tohoto článku společnost Microsoft ještě nevydala opravu. Místo toho doporučila uživatelům, aby protokol MSDT URL zakázali:

  1. Spusťte příkazový řádek jako správce
  2. Spusťte příkaz „reg export HKEY_CLASSES_ROOT\ms-msdt název souboru„.
  3. A jako poslední spusťte příkaz „reg delete HKEY_CLASSES_ROOT\ms-msdt /f“.

Infikovaný Word dokument nemusíte ani otevřít

Jak uvedl server Ars Technica, využití této zranitelnosti společně s Wordem se poprvé dostalo do širšího povědomí 27. května. Infikovaný Word dokument může načíst HTML ze vzdáleného webového serveru a následně spustit příkazy prostředí PowerShell prostřednictvím nástroje Microsoft MSDT.

Aplikace Word je obvykle nastavena tak, aby načítala obsah stažený z internetu v tzv. chráněném zobrazení. To je režim, který zakazuje makra a další potenciálně škodlivé funkce. Pokud je ale dokument uložen jako soubor Rich Text Format, spustí se škodlivý kód bez otevření dokumentu, stačí si soubor jen „prohlédnout“ v Průzkumníku souborů.

Vzhledem k rozšířenému používání sady Microsoft Office a souvisejících produktů je potenciální možnost pro útok velká. Aktuální informace naznačují, že zranitelnost Follina se týká sad Office 2013, 2016, 2019, 2021, Office ProPlus a Office 365.

Reklama

Doporučujeme

Za protesty v Íránu, při nichž umírali lidé, mohou USA, tvrdí íránský lídr Chameneí

Nejvyšší vůdce Íránu ajatolláh Alí Chameneí obvinil USA a prezidenta Donalda Trumpa z přímé odpovědnosti za násilí, oběti na životech a destabilizaci země během nedávných masových protestů. Uvedl to ve svém sobotním projevu, v němž se poprvé rozsáhleji vyjádřil k událostem, které Írán zasáhly od konce prosince.

Brusel hodlá vyloučit čínské technologie z kritické infrastruktury

Evropská komise plánuje postupné vyloučení čínských technologií z kritické infrastruktury v Evropské unii. Dotknout by se to mělo například telekomunikačních sítí, solární energetiky či bezpečnostních skenerů. Informoval o tom deník Financial Times (FT) s odvoláním na zdroje z EK.

Ugandská armáda odmítla tvrzení opozice, že den po volbách unesla jejího lídra

Mluvčí ugandské armády dnes odmítl páteční tvrzení opozice, že její prezidentský kandidát Bobi Wine byl unesen vojáky. V Ugandě by měly být dnes zveřejněny výsledky čtvrtečních prezidentských a parlamentních voleb, napsala agentura AFP. V pátek po sečtení zhruba 80 procent hlasů vedl podle ústřední volební komise s asi 74 procenty autoritářský prezident Yoweri Museveni, který je hlavou této padesátimilionové země od roku 1986.

Rusko v noci zaútočilo v Dněpropetrovské oblasti

Rusko, které bezmála čtyři roky pokračuje ve válce proti Ukrajině, v noci na dnešek zaútočilo v Dněpropetrovské oblasti na jihovýchodě sousední země. Šéf regionální vojenské správy Oleksandr Hanža na telegramu oznámil, že ruské drony a dělostřelectvo způsobily škody ve městech Nikopol, Marhanec a Pokrovsk, ale nikdo nebyl zraněn. Rusko nejnověji ohlásilo, že jeho vojáci obsadili obec Pryluky v Záporožské oblasti. Moskva zároveň sdělila, že ruská protivzdušná obrana dnes ráno zničila desítku ukrajinských dronů mířících na blíže neupřesněné cíle v Astrachaňské, Rostovské a Volgogradské oblasti.

Máslo zlevňuje, dovoz a sezona drží ceny nízko

Po týdnech vysokých cen přichází v obchodech obrat: máslo zlevňuje i po Vánocích a v některých akcích se dostává na ceny, které tu dlouho nebyly. Řetězce se předhánějí ve slevách a lidé nakupují hlavně v letákových akcích.

Ministerstvo spravedlnosti USA vyšetřuje guvernéra Walze a starostu Freye

Americké ministerstvo spravedlnosti zahájilo vyšetřování představitelů státu Minnesota a města Minneapolis kvůli údajnému spiknutí s cílem mařit práci federálních imigračních agentů. Informovala o tom stanice CBS s odvoláním na informované zdroje. Mezi vyšetřovanými představiteli jsou podle stanice guvernér státu Tim Walz a starosta města Jacob Frey. Oba politici kritizovali zastřelení 37leté Renée Goodové agentem Úřadu pro imigraci a cla (ICE) v Minneapolisu 7. ledna. Představitelé administrativy prezident Donalda Trumpa označili tři střely do hlavy za nutnou sebeobranu.

Trump zvažuje nařídit strop u úroků na kreditních kartách exekutivním příkazem

Bílý dům zvažuje vydání exekutivního příkazu, který by zastropoval úrokové sazby na kreditních kartách na deset procent. Informovala o tom agentura Bloomberg s odvoláním na informované zdroje.

Bílý dům představil tým pro obnovu Gazy

Bílý dům oznámil složení týmu, který má dohlížet na další kroky v Pásmu Gazy po uzavření příměří mezi Izraelem a Hamásem. Americká administrativa zároveň počítá s tím, že část procesu převezme palestinský technokratický výbor, který se už sešel v Káhiře.

Ukrajina již nemá ani jednu plně funkční elektrárnu, chystá jednání se spojenci

Ukrajina kvůli ruským útokům již nemá ani jednu plně funkční elektrárnu. Dnes to oznámil ukrajinský ministr energetiky Denys Šmyhal, uvedla zpravodajská televize ntv. Ukrajinský prezident Volodymyr Zelenskyj dnes podle listu Ukrajinska pravda prohlásil, že Ukrajina nedokáže pokrýt více než třetinu energetických potřeb. Země chce kvůli energetické krizi dovážet více elektřiny, kvůli napjaté situaci připravuje online jednání se spojenci z takzvané kontaktní skupiny pro Ukrajinu, známé též jako ramsteinská skupina.

Fico se při návštěvě USA podle Bratislavy sejde s americkým prezidentem Trumpem

Slovenský premiér Robert Fico se při dnes začínající návštěvě Spojených států sejde v sobotu s americkým prezidentem Donaldem Trumpem v jeho floridském sídle Mar-a-Lago, informoval ČTK úřad slovenské vlády. Ficova pracovní cesta do USA byla původně oznámena jen v souvislosti s plánovaným podpisem mezivládní dohody obou zemí o spolupráci v jaderné energetice. Slovenská opozice opět kritizovala, že vláda si připravuje půdu k tomu, aby mnohamiliardovou zakázku na výstavbu nové jaderné elektrárny na Slovensku zadala americké firmě Westinghouse bez vypsání mezinárodní soutěže. Fico v reakci slovně na opozici zaútočil.

Afghánec, který loni v Mnichově najel autem do lidí a dva zabil, jde před soud

V Mnichově začal soudní proces s pětadvacetiletým mužem obviněným z loňského útoku, při němž najel automobilem do davu lidí a zabil dvě osoby. Podle obžaloby šlo o úmyslný čin motivovaný náboženským extremismem.

Inflace v prosinci zůstala na 2,1 procenta

Meziroční inflace v Česku v prosinci 2025 zůstala na 2,1 procenta, stejně jako v listopadu. Meziměsíčně spotřebitelské ceny podle statistiků klesly o 0,3 procenta.

Senátní výbor v USA pozastavil jednání o zákonu CLARITY

Americký Senát tento týden odložil plánované projednání zákona Digital Asset Market Clarity Act známého jako CLARITY Act. Jednání se mělo odehrát 15. ledna 2026 v Senátním bankovním výboru, nakonec se ale termín posunul po tom, co Coinbase stáhla podporu aktuální verzi návrhu.

Dva lidé jsou podle úřadů zranění po útoku dronu na ruskou Rjazaň

Dva lidé utrpěli zranění při útoku ukrajinského dronu na Rjazaň, město ležící jihovýchodně od Moskvy. Informoval o tom ruskojazyčný telegramový kanál Astra. Letecký poplach dnes ráno krátce platil v Kyjevě, protože k městu se blížily ruské útočné drony.
Reklama
Reklama
Reklama
Reklama