Como parte del martes de parches de enero, Microsoft solucionó una peligrosa vulnerabilidad de escalada de privilegios de día 0 para la cual hay un exploit PoC disponible en línea.
La vulnerabilidad ya está siendo explotada en ataques por parte de grupos de hackers altamente cualificados..
El exploit fue publicado por el fundador y director ejecutivo de Privacy Piiano, Gil Dabah., quien descubrió la vulnerabilidad hace dos años.
Daba dijo que decidió no informar de su descubrimiento a Microsoft porque era muy difícil obtener dinero a través de su programa de recompensas por vulnerabilidades..
la vulnerabilidad, identificado como CVE-2022-21882, podría permitir a un atacante elevar sus privilegios en el sistema local.
Microsoft mencionó a RyeLv como el investigador que descubrió la vulnerabilidad. El investigador presentó su descripción de la vulnerabilidad de falta de coincidencia de tipos de entrada en Win32k.sys en enero. 13, 2022.
La inversión en el programa también fue la principal recomendación del análisis técnico de RyeLv para Microsoft.. Dijo cómo "matar la clase de error".:
Déjame recordarte que también escribimos eso. Zerodium ofrece hasta $400,000 para exploits para Microsoft Outlook, y también eso Google recluta un equipo de expertos para encontrar errores en aplicaciones de Android.