In een blogpost beschrijft beveiligingsonderzoeker Brian Krebs dat een hacker onder de naam 'BuggiCorp' een Windows-kwetsbaarheid voor 90.000 dollar verkoopt op een forum voor internetcriminelen. De zero-day zou ook werken op de laatste versie van Windows 10.
Volgens Krebs gaat het bij de kwetsbaarheid om een zogenaamde local privilege escalation, die aanwezig is in win32k.sys. Daarmee is het voor een aanvaller mogelijk om bijvoorbeeld van een gebruikersaccount naar een beheerdersaccount met volledige bevoegdheden te wisselen. De kwetsbaarheid kan zo worden ingezet om kwaadaardige code uit te voeren op het systeem van een doelwit. Deze vorm is niet de meest ernstige exploit, deze nemen over het algemeen de vorm aan van remote code execution, waarbij op afstand kwaadaardige code uitgevoerd kan worden.
De kwetsbaarheid zou volgens de verkoper werken op alle versies van Windows tot aan de nieuwste versie van Windows 10. Om dit te illustreren is er een video beschikbaar, waarin te zien is hoe op een Windows 10-machine met het patchniveau van 10 mei een account met meer rechten wordt verkregen. Dit ondanks het feit dat EMET is ingeschakeld, waarmee kwetsbaarheden moeten worden ondervangen.
Jeff Jones, beveiligingsmedewerker bij Microsoft, liet aan Krebs weten dat het bedrijf op de hoogte is van de verkoop van de exploit, maar dat deze nog niet is geverifieerd. Op de vraag of er is overwogen de exploit zelf te kopen, antwoordde hij dat Microsoft een bug bounty-programma heeft, waarmee het onderzoekers beloont die kwetsbaarheden melden. De beloning hangt af van de ernst van de ontdekte bug, maar voor het omzeilen van EMET betaalt de onderneming sinds vorig jaar 50.000 tot 100.000 dollar, aldus Krebs.
Daarom is het opvallend dat de verkoper in kwestie ervoor heeft gekozen de bug voor omgerekend 86.500 euro via een internetforum te koop aan te bieden, in plaats van deze aan Microsoft te melden. Bovendien worden zero-days meestal niet op deze manier verkocht. Een onderzoeker van Trustwave gaat ervan uit dat de kwetsbaarheid echt is, omdat de verkoper moeite heeft gedaan om als een betrouwbare partij over te komen die een echt product aanbiedt. De video zou voor aanvullend bewijs zorgen.
Leden van het forum vroegen aan de verkoper of het bij de kwetsbaarheid gaat om de versie die Microsoft op 12 april heeft gepatcht. Deze kwetsbaarheid is bekend als cve-2106-0167 en is eveneens een local privilege escalation. De verkoper antwoordde echter dat dit niet het geval is en dat zijn product een andere kwetsbaarheid betreft.