Исследователь в сфере безопасности, известный под псевдонимом Chaotic Eclipse, 3 апреля обнародовал код эксплойта нулевого дня для операционной системы Windows, получивший название BlueHammer. Это решение стало следствием конфликта между исследователем и Центром реагирования Microsoft (MSRC) по поводу обработки предоставленной информации о уязвимости.
Chaotic Eclipse выразил недовольство тем, как MSRC отреагировал на его предупреждение о проблеме, и отказался раскрывать технические детали своего метода выявления уязвимости. Данный эксплойт предоставляет локальному злоумышленнику возможность повысить свои привилегии до уровня SYSTEM либо получить расширенные права администратора. На данный момент Microsoft не выпустила обновление безопасности, ограничившись общим комментарием о важности скоординированного раскрытия уязвимостей.
Уилл Дорманн, ведущий аналитик безопасности в компании Tharros, подтвердил работоспособность данного эксплойта. Он пояснил, что атака представляет собой локальное повышение привилегий, использующее уязвимость в механизме проверки времени (Time-of-Check to Time-of-Use, TOCTOU) и путаницу с путями. Это позволяет хакеру получить доступ к базе данных Security Account Manager (SAM), где хранятся хеши паролей локальных учетных записей. В результате злоумышленник может запустить командную оболочку с максимальными правами, что ведет к полной компрометации системы.
Тем не менее, сам Chaotic Eclipse и другие тестировщики отмечают наличие ошибок в коде эксплойта, что может привести к нестабильной работе. Например, на Windows Server эксплойт не предоставляет полные системные права, а лишь повышает их до уровня администратора с запросом подтверждения. Дорманн предположил, что требование Microsoft прикреплять видео с демонстрацией взлома могло вызвать раздражение у автора. Несмотря на необходимость первоначального локального доступа, злоумышленники могут легко его получить через социальную инженерию или другие уязвимости в программном обеспечении.