Két éve kihasznált 0day sebezhetőséget javított a Microsoft a Patch Kedd-i frissítéscsomagjában

A Microsoft kedden javította a Windows Win32 kernel egy nulladik napi sebezhetőségét, amelyet 2023 márciusa óta kihasználtak. A CVE-2025-24983 azonosítón követett (CVSS pontszám: 7,0) problémát a Win32 kernel alrendszer egy use-after-free hibájaként írják le, amely lehetővé teheti a támadók számára, hogy rendszerszintű jogosultságokat szerezzenek.

Ebből következik, hogy már csak ezért is mielőbb érdemes a márciusi frissítéseket mielőbb telepíteni a támogatott Windows rendszereken.

Hozzászólások

Ha 2 évet kibírt egy 0-day hiba (eleve ki tudja mióta ismerték / használták ki akik tudtak róla, mielőtt CVE lett volna belőle), akkor azt a plusz 1-2 hetet, amíg kiderül mi más kolosszális elbaszódást okoz a peccs telepítése, már fél lábbal is kibírja minden IT üzemeltető.

Ha nincs elismerve nincs mellé SLA, a fizető felhasználó így nem nyöszöröghet.

Jaja, nagy faszkalap banda az MSRC is, twitteren... óbocsássmeg X-en van pár tucat security researcher, akik kb. abból élnek hogy bug-okat keresnek, és fejpénzért jelentgetnek le a vendoroknak. Na ott sok sztori forog publikusan, mekkora cigányok a mikroszoft bughunter team-esek. Ezért sokan már nem is állnak le velük harcolni, hanem kibasszák publik-ba a bug-ot, esetleg még POC-et is raknak mellé. Így az MSRC-nek esélye sincs elkezdeni az időhúzásos, minden miatt bounty-csökkentő kekeckedős, public disclosure-megtiltós játékait.