Удаленное выполнение произвольного кода в протоколе RDP

akok

Команда форума
Администратор
Сообщения
17,459
Реакции
13,367
Баллы
2,203
Стало известно об опасной уязвимости в протоколе RDP: корпорация Microsoft подготовила экстренный патч для уязвимости с идентификатором CVE-2019-0708, позволяющей выполнить произвольный код на целевой системе.

Уязвимость удаленного выполнения кода существует в службах удаленных рабочих столов, которые ранее назывались службами терминалов, когда злоумышленник, не прошедший проверку подлинности, подключается к целевой системе с помощью RDP и отправляет специально созданные запросы. Эта уязвимость использует предаутентификацию и не требует взаимодействия с пользователем. Злоумышленник, успешно воспользовавшийся этой уязвимостью, может выполнить произвольный код в целевой системе.


The vulnerability (CVE-2019-0708) resides in the “remote desktop services” component built into supported versions of Windows, including Windows 7, Windows Server 2008 R2, and Windows Server 2008. It also is present in computers powered by Windows XP and Windows 2003, operating systems for which Microsoft long ago stopped shipping security updates.

Чтобы воспользоваться этой уязвимостью, злоумышленнику необходимо отправить специально созданный запрос службе удаленных рабочих столов целевых систем через RDP.

Интересным является тот факт, что эту или схожую уязвимость продавали в даркнете минимум с августа прошлого года:


SELLER, [30.09.18 12:54]
RDP RCE Exploit

description:
This is a bug in RDP protocol.
That means you may exploit any Windows remotely who enables RDP.

vulnerability type:
Heap overflow

affected versions:
Windows 2000/XP/2003/Vista/7/2008(R2)

privilege level obtained:
SYSTEM privilege

reliability:
90% for one core / 30% for multiple core

exploitation length:
around 10 seconds

Possible buyer, [30.09.18 12:58]
affected versions:
Windows 2000/XP/2003/Vista/7/2008(R2)
LOL

Possible buyer, [30.09.18 12:58]
is it pre-auth or post-auth vuln?

SELLER, [30.09.18 12:59]
Pre

Possible buyer, [30.09.18 12:59]
for how much they/he/she sells it?

SELLER, [30.09.18 12:59]
500

SELLER, [30.09.18 12:59]
Shared

Possible buyer, [30.09.18 12:59]
500k USD?

SELLER, [30.09.18 13:00]
So u can guess it was sold few times

SELLER, [30.09.18 13:00]
Yes

habr.com[/QUOTE]
 

Severnyj

Команда форума
Супер-Модератор
Ассоциация VN/VIP
Сообщения
8,472
Реакции
8,849
Баллы
753
Опасной RDP-уязвимостью CVE-2019-0708 (она же BlueKeep) уже интересуются преступники: исследователи обнаружили массовые сканирования сети.
Напомню, что проблему, связанную с работой Remote Desktop Services (RDS) и RDP, исправили в рамках майского «вторника обновлений», и тогда же о ней стало известно широкой публике. С помощью этого бага атакующие могут выполнять произвольный код без авторизации и распространять свою малварь подобно червю, как, например, было с известными вредоносами WannaCry и NotPetya. Уязвимость представляет опасность для Windows Server 2008, Windows 7, Windows 2003 и Windows XP.

Как мы уже писали ранее, PoC-эксплоиты для этой проблемы уже создали специалисты сразу нескольких ИБ-компаний (включая McAfee, Check Point и «Лабораторию Касперского») и независимые исследователи; специалисты NCC Group представили специальный защитный микропатч; а аналитики RiskSense разработали специальный инструмент, с помощью которого можно проверить на уязвимость перед BlueKeep весь парк корпоративных машин. Из-за высокой опасности CVE-2019-0708 эксплоиты экспертов не были опубликованы в открытом доступе, но исследователи высказывали опасения, что хакеры явно тоже не заставят себя ждать, и вскоре можно будет ожидать новостей об эксплуатации свежей проблемы в реальных атаках.
Теперь специалисты компании GreyNoise предупредили, что неизвестные злоумышленники уже начали сканировать интернет в поисках уязвимых перед BlueKeep систем. Исследователи сообщили изданию ZDNet, что атакующие, похоже, используют для сканов модуль Metasploit, разработанный экспертами RiskSense.
Пока активность атакующих исходит исключительно с выходных нод Tor и, похоже, всё это активность одной хакерской группы. Пока эксперты не обнаружили попыток эксплуатации уязвимости: хакеры лишь определяют уязвимые системы, но не пытаются их ломать. По мнению экспертов GreyNoise, это определенно подготовительный этап перед последующими атаками, и ситуация ухудшается.

 
Сверху Снизу