Nieuwe CrowdStrike-zero-day geeft aanvallers SYSTEM-rechten

Een anonieme beveiligingsonderzoeker, die online actief is onder de naam “Nightmare Eclipse”, heeft een zero-day-exploit voor CrowdStrike Falcon vrijgegeven met de naam “FalconFlank”. Met deze exploit kunnen aanvallers hun rechten verhogen op volledig bijgewerkte Windows-systemen.
Volgens Nightmare Eclipse treft de nieuwe kwetsbaarheid, waarvoor nog geen CVE-id is toegekend, apparaten met de nieuwste versies van Windows 11 en Windows Server, evenals het endpointbeveiligingsplatform van CrowdStrike.
Bij een succesvolle aanval kunnen aanvallers een opdrachtprompt starten met SYSTEM-rechten door misbruik te maken van de functie van CrowdStrike Falcon voor het opruimen van kwaadaardige Office-macro’s.

“FalconFlank is een zero-day privilege escalation die misbruikmaakt van de functie voor het opruimen van kwaadaardige Office-macro’s in CrowdStrike Falcon Sensor. Tegen de tijd dat ik dit publiceer, zal CrowdStrike hier waarschijnlijk al detecties voor hebben. Als je het wilt testen, moet je het dus toevoegen aan de uitzonderingen of de proof of concept verhullen en de techniek voor het laden van de DLL aanpassen,” aldus Nightmare Eclipse. “Op dit moment werkt het op volledig bijgewerkte Windows 11 25H2- en Windows Server 2025-systemen met CrowdStrike Falcon.”
Toen BleepingComputer om meer details over deze kwetsbaarheid vroeg, liet een woordvoerder van CrowdStrike weten dat het bedrijf de beweringen van de onderzoeker onderzoekt. Daarnaast adviseerde het bedrijf klanten om de Windows-beleidsinstelling van Microsoft Office uit te schakelen waarmee de functie File Suspicious Macro Removal van de beveiligingssoftware wordt in- of uitgeschakeld.

“We onderzoeken deze beweringen momenteel actief en adviseren klanten om de Windows-beleidsinstelling van Microsoft Office voor File Suspicious Macro Removal uit te schakelen,” aldus de woordvoerder tegen BleepingComputer. “Klanten blijven beschermd via de instellingen voor Cloud Anti-malware for Microsoft Office Files. We verwijzen klanten naar de FalconFlank Tech Alert in het ondersteuningsportaal van CrowdStrike.”
Hoewel het bedrijf ook deze link naar de technische waarschuwing over de FalconFlank-zero-day deelde, is deze waarschuwing niet openbaar. Klanten kunnen deze alleen bekijken als zij een account hebben op het ondersteuningsportaal van CrowdStrike.
CrowdStrike heeft nog niet gereageerd op een tweede e-mail met het verzoek om een kopie van de FalconFlank Tech Alert en de vraag of er al een CVE-id aan de kwetsbaarheid is toegewezen.

  • Eater

    vraag en ik antwoord

    Related Posts

    Wine 11.17 krijgt eerste displaymode-emulatie en lost 44 bugs op

    Wine 11.17 is nu beschikbaar als de nieuwste release van de populaire compatibiliteitslaag waarmee Windows-toepassingen en -games kunnen worden uitgevoerd op Linux en andere Unix-achtige besturingssystemen. Een van de belangrijkste…

    KDE Plasma 6.8 krijgt autoscroll en zuiniger Breeze-thema

    September is veelbelovend begonnen voor de ontwikkelaars van KDE Plasma. In de aanloop naar de officiële release van Plasma 6.8, medio oktober, blijven zij namelijk nog allerlei laatste verbeteringen toevoegen.…

    Geef een reactie