BSOD вызванный уязвимостью (Источник: ISC SANS)
Подтверждение наличия уязвимости нулевого дня в SMB-протоколе (Server Message Block), который затрагивает несколько версий Windows, было опубликована сегодня, и многие сисадмины работали в поте лица, чтобы защитить уязвимые машины.
Уязвимость затрагивает несколько версий операционной системы Windows, таких как Windows 10, 8.1, Server 2012 и Server, 2016.
Компания United States Computer Emergency Readiness Team (US-CERT) опубликовала официальный отчет безопасности несколько часов назад.
Уязвимость вызывает BSOD, но может быть хуже
По мнению экспертов US-CERT, Zero-day приводит к атаке отказ в обслуживании, что потенциально может позволить злоумышленнику выполнить произвольный код с привилегиями ядра Windows, хотя данный сценарий и не был подтвержден официально.
Специалисты US-CERT описали проблему следующим образом:
Тесты US-CERT подтвердили, что проблема затрагивает Windows 8.1 и Windows 10. Специалист по компьютерной безопасности Laurent Gaffié, известный как @PythonResponder, утверждает, что уязвимости подвержены также Windows Server 2012 и Windows Server 2016.Windows, не может правильно обрабатывать трафик от сервера злоумышленников. В частности, Windows не может правильно обработать ответ сервера, который содержит слишком много байтов в соответствии со структурой, определенной в SMB2 TREE_CONNECT. При подключении уязвимой клиентской системы к вредоносному серверу SMB, может произойти сбой (BSOD) в mrxsmb20.sys.
Уязвимость получает максимальный балл
По оценкам CVSS уязвимость получила 10 баллов из 10, эта оценка означает, что проблему легко использовать неквалифицированным злоумышленникам, в том числе и удаленно.
Хорошая новость заключается в том, что эксплуатация уязвимости зависит от социальной инженерии, так как требует от пользователей нажатия на ссылку и подключения к удаленному серверу SMB. Большинство атак могут быть устранены при надлежащей подготовке сотрудников. Корпоративные пользователи наиболее вероятно могут попасться в эту ловушку, поскольку они ежедневно используют общие ресурсы.
На настоящий момент исправления этой проблемы не существует, Microsoft выпустит патч в ближайший вторник обновлений 14 февраля. US-CERT рекомендует системным администраторам "блокировать исходящие соединения SMB (TCP порты 139 и 445 , а также UDP - порты 137 и 138) из локальной сети в сеть интернет", чтобы сделать невозможным подключения пользователей к интернет-серверам SMB. Это ограничивает ареал атаки серверами SMB, размещенных в той же сети, что является менее вероятным сценарием.
SMB - это древний сетевой протокол прикладного уровня для удалённого доступа к файлам, принтерам и другим сетевым ресурсам, а также для межпроцессного взаимодействия.
Один из инженеров Microsoft в своем блоге призвал системных администраторов отключить SMBv1 и перейти к использованию SMBv2 или SMBv3 (предпочтительно). Однако атаке подвержена даже последняя версия протокола SMBv3.
SMB Zero-Day Affects Several Windows Versions, Including Windows 10@PythonResponder quick and dirty gif pic.twitter.com/ccwrrG36rO
— Chris Mallz (@vvalien1) February 1, 2017