Na systemie Microsoft Windows NT lub Windows 2000, który nie pełni roli routera ani firewall, włączone jest przekazywanie pakietów IP (IP forwarding). Umożliwia to atakującemu zdalne wykorzystanie maszyny jako nieautoryzowanego węzła sieciowego, co stanowi poważne zagrożenie dla poufności i dostępności zasobów sieciowych.
▸ Pokaż oryginał (EN)
IP forwarding is enabled on a machine which is not a router or firewall.
IP forwarding to mechanizm systemu operacyjnego, który pozwala na przekazywanie pakietów sieciowych przychodzących na jeden interfejs sieciowy do innego interfejsu. Na stacjach roboczych i serwerach nieprzydzielonych do roli routera funkcja ta powinna być wyłączona. Gdy pozostaje aktywna, atakujący może kierować ruch sieciowy przez skompromitowany lub podatny host, omijając w ten sposób zabezpieczenia sieciowe i uzyskując dostęp do segmentów sieci, do których bezpośredni dostęp jest zablokowany.
Atakujący może wykorzystać maszynę jako nieautoryzowany punkt tranzytowy w sieci, uzyskując dostęp do wewnętrznych segmentów sieciowych oraz potencjalnie zakłócając dostępność usług sieciowych poprzez przekierowanie lub manipulację ruchem.
Należy wyłączyć funkcję IP forwarding w ustawieniach systemu operacyjnego na wszystkich hostach, które nie pełnią roli routera lub firewall. Szczegółowe instrukcje konfiguracji dostępne są w referencjach producenta. Dodatkowo zaleca się regularny audyt konfiguracji sieciowych stacji i serwerów.
Microsoft Windows NT oraz Microsoft Windows 2000 z włączoną funkcją IP forwarding na urządzeniach niebędących routerami ani firewallami.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:HMicrosoft Windows 2000
OSMicrosoftwszystkie wersjeMicrosoft Windows Nt
OSMicrosoftwszystkie wersje
Powiązane podatności
RCE w usłudze Server systemu Windows przez przepełnienie bufora w RPC
Ukryte konto serwisowe w Schneider Electric TriStation umożliwia nieautoryzowany dostęp
RCE w Active Template Library (ATL) — błędne operacje zwalniania pamięci
RCE w usłudze SMB systemu Windows — błędna walidacja NT Trans2
Przepełnienie bufora sterty w GDI — podatność na RCE przez plik WMF