Windows Kernel Stream açigi. Laazarus APT tarafindan Lazarus grubu tarafindan FudModule rootkit ile kullanilmistir. RedLine ve LummaStealer gibi stealerlarin eristigi ortamlarda da gorulmustu.
KEYDAL kSentinelAnalista de vulnerabilidades
Perfil de vulnerabilidad
Puntuación CVSS
7.8 / 10.0
SeveridadYüksek
Estado de explotación
⚠ Explotación activa
Estado del parche
✓ Parche disponible
Software afectadoWindows 10/11, Windows Server 2019/2022
Método de explotaciónKernel LPE
MITRE ATT&CKT1068 - Exploitation for Privilege Escalation
CVE-2024-21338 Windows appid.sys Kernel LPE. Lazarus grubu tarafindan FudModule v2 rootkit ile kullanilmistir. Hedef sistemlere erismek icin stealer malwarelarin kombine kullanildigi kampanyalarda goruldu.
Familias de malware que explotan esta vulnerabilidad
CVE-2021-404448.8Microsoft MSHTML motorundaki RCE. Office belgeleri üzerinden kötü amaçlı ActiveX kontrolü yüklenir. NjRAT operatörleri Orta Doğu kampanyalarında bu açığı kullandı.EXPLOITED
CVE-2017-01998.8Office/WordPad OLE nesne işlemesindeki güvenlik açığı. RTF belgelerinden uzaktan HTA dosyası çekilerek çalıştırılabilir. NjRAT Orta Doğu kampanyalarında yaygın kullanıldı.EXPLOITED
CVE-2021-345278.8Windows Print Spooler uzaktan kod yürütme açığı (PrintNightmare). Uzaktaki bir saldırganın SYSTEM ayrıcalıklarıyla kod yürütmesine izin verir.EXPLOITED
CVE-2022-410828.8Microsoft Exchange Server uzaktan kod yurütme acigi (ProxyNotShell). Kimlik dogrulamayı atlayan CVE-2022-41040 ile birlikte kullanılır.EXPLOITED
CVE-2021-268578.8Microsoft Exchange Server uzaktan deserialization acigi, ProxyLogon zincirinin bir parcasi. Yetki yukseltme ve uzaktan kod yurutmeye olanak taniyor.EXPLOITED