CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2008-4250

RCE w usłudze Server systemu Windows przez przepełnienie bufora w RPC

CVSS 9.8v2.0pub. 2008-10-23upd. 2026-05-21

Podatność w usłudze Server systemu Microsoft Windows umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu przez spreparowane żądanie RPC. Luka była aktywnie wykorzystywana w październiku 2008 roku przez złośliwe oprogramowanie Gimmiv.A.

Pokaż oryginał (EN)

The Server service in Microsoft Windows 2000 SP4, XP SP2 and SP3, Server 2003 SP1 and SP2, Vista Gold and SP1, Server 2008, and 7 Pre-Beta allows remote attackers to execute arbitrary code via a crafted RPC request that triggers the overflow during path canonicalization, as exploited in the wild by Gimmiv.A in October 2008, aka "Server Service Vulnerability."

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowane żądanie RPC do podatnej usługi Server. Podczas przetwarzania ścieżki (path canonicalization) dochodzi do przepełnienia bufora (buffer overflow), co prowadzi do wykonania arbitralnego kodu. Podatność nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika, co czyni ją szczególnie niebezpieczną.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem poprzez zdalne wykonanie dowolnego kodu (RCE) bez konieczności posiadania jakichkolwiek uprawnień. W połączeniu z brakiem wymagania uwierzytelnienia podatność umożliwia masowe, automatyczne przejęcie narażonych systemów.

Mitygacja

Należy zastosować patche dostępne u producenta (Microsoft) zgodnie z referencjami. Ze względu na aktywne wykorzystywanie podatności w atakach zaleca się natychmiastowe wdrożenie aktualizacji oraz — jeśli patch nie może być zastosowany od razu — zablokowanie na firewall ruchu do portów obsługiwanych przez usługę Server (m.in. TCP 445, TCP 139).

Kogo dotyczy

Microsoft Windows 2000 SP4, Windows XP SP2 i SP3, Windows Server 2003 SP1 i SP2, Windows Vista Gold i SP1, Windows Server 2008, Windows 7 Pre-Beta

Uwagi

Podatność była aktywnie wykorzystywana in-the-wild przez złośliwe oprogramowanie Gimmiv.A w październiku 2008 roku, co zostało wprost wskazane w opisie CVE.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows 2000

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2003

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2008

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Vista

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Xp

    OS
    Microsoft
    wszystkie wersje

CISA KEV — szczegółyi

Dostawcai
Microsoft
Produkti
Windows
Data dodania do KEVi
20 maja 2026
Termin remediation (USA)i
3 czerwca 2026(po terminie)
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami producenta, postępuj zgodnie z odpowiednimi wytycznymi BOD 22-01 dla usług chmurowych lub zaprzestań używania produktu, jeśli mitygacje są niedostępne.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Opis CISAi

Sterowniki Microsoft Windows zawierają lukę przepełnienia bufora w usłudze Windows Server Service, która pozwala zdalnym atakującym na wykonanie dowolnego kodu za pośrednictwem specjalnie przygotowanego żądania RPC, które powoduje przepełnienie podczas kanonicalizacji ścieżki.

tłumaczenie AI
Pokaż oryginał (EN)

Microsoft Windows contains a buffer overflow vulnerability in the Windows Server Service that allows remote attackers to execute arbitrary code via a crafted RPC request that triggers an overflow during path canonicalization.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 3 czerwca 2026
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2020-1040CRITICAL9.0⚠ KEVPL ✓ten sam produkt

RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa

CVE-2020-1350CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)

CVE-2020-0646CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych

CVE-2019-0708CRITICAL9.8⚠ KEVPL ✓ten sam produkt

BlueKeep — krytyczny RCE w Remote Desktop Services (RDP)

CVE-2017-8543CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Search — przejęcie kontroli nad systemem