CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2019-0708

BlueKeep — krytyczny RCE w Remote Desktop Services (RDP)

CVSS 9.8v3.1pub. 2019-05-16upd. 2025-10-29

Podatność use-after-free w usłudze Remote Desktop Services (dawniej Terminal Services) systemu Microsoft Windows umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu przez protokół RDP. Ze względu na brak wymogu uwierzytelnienia oraz możliwość samorozprzestrzeniania się exploit może być wykorzystany w atakach o charakterze robaka sieciowego.

Pokaż oryginał (EN)

A remote code execution vulnerability exists in Remote Desktop Services formerly known as Terminal Services when an unauthenticated attacker connects to the target system using RDP and sends specially crafted requests, aka 'Remote Desktop Services Remote Code Execution Vulnerability'.

🤖 Analiza AI
Jak działa

Atakujący nawiązuje połączenie z docelowym systemem przez protokół RDP bez konieczności uwierzytelnienia, a następnie wysyła specjalnie spreparowane żądania. Podatność opiera się na mechanizmie use-after-free (CWE-416) — błędzie zarządzania pamięcią w kernel, który pozwala atakującemu na kontrolowanie zwolnionych obszarów pamięci i wykonanie w ich miejsce dowolnego kodu. Nie jest wymagana żadna interakcja ze strony użytkownika ani posiadanie konta w systemie docelowym.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu (RCE) z uprawnieniami systemowymi, co może prowadzić do pełnego przejęcia kontroli nad podatnym hostem, w tym do instalacji złośliwego oprogramowania, kradzieży danych lub dalszego lateral movement w sieci.

Mitygacja

Należy niezwłocznie zastosować patche dostępne u producenta (Microsoft opublikował aktualizacje bezpieczeństwa 14 maja 2019 r., w tym wyjątkowo dla systemów objętych EOL: Windows XP i Windows Server 2003). Dodatkowo zaleca się: wyłączenie protokołu RDP jeśli nie jest niezbędny, włączenie uwierzytelniania na poziomie sieci (NLA), ograniczenie dostępu do portu 3389/TCP za pomocą firewall lub VPN oraz segmentację sieci. Dla urządzeń Siemens należy stosować się do zaleceń producenta zawartych w odpowiednich biuletynach bezpieczeństwa.

Kogo dotyczy

Microsoft Windows 7, Microsoft Windows Server 2008 (w tym R2), a także urządzenia Siemens Axiom Multix M wyposażone w podatne wersje oprogramowania firmware; szczegółowe wersje wskazane w referencjach producenta

Uwagi

Podatność jest publicznie znana pod nazwą 'BlueKeep'. W referencjach dostępne są publiczne exploity, w tym implementacje use-after-free dla Windows 7 x86 oraz moduły umożliwiające RCE przez kernel. CISA potwierdziła aktywne wykorzystanie podatności w środowiskach produkcyjnych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Huawei Agile Controller Campus

    HW
    Huawei
    wszystkie wersje
  • Huawei Agile Controller Campus Firmware

    OS
    Huawei
    v100r002c00v100r002c10
  • Huawei Bh620 V2

    HW
    Huawei
    wszystkie wersje
  • Huawei Bh620 V2 Firmware

    OS
    Huawei
    v100r002c00
  • Huawei Bh621 V2

    HW
    Huawei
    wszystkie wersje
  • Huawei Bh621 V2 Firmware

    OS
    Huawei
    v100r002c00
  • Huawei Bh622 V2

    HW
    Huawei
    wszystkie wersje
  • Huawei Bh622 V2 Firmware

    OS
    Huawei
    v100r001c00
  • Huawei Bh640 V2

    HW
    Huawei
    wszystkie wersje
  • Huawei Bh640 V2 Firmware

    OS
    Huawei
    v100r002c00
  • Huawei Ch121

    HW
    Huawei
    wszystkie wersje
  • Huawei Ch121 Firmware

    OS
    Huawei
    v100r001c00
  • Huawei Ch140

    HW
    Huawei
    wszystkie wersje
  • Huawei Ch140 Firmware

    OS
    Huawei
    v100r001c00
  • Huawei Ch220

    HW
    Huawei
    wszystkie wersje
  • Huawei Ch220 Firmware

    OS
    Huawei
    v100r001c00
  • Huawei Ch221

    HW
    Huawei
    wszystkie wersje
  • Huawei Ch221 Firmware

    OS
    Huawei
    v100r001c00
  • Huawei Ch222

    HW
    Huawei
    wszystkie wersje
  • Huawei Ch222 Firmware

    OS
    Huawei
    v100r002c00
  • Huawei Ch240

    HW
    Huawei
    wszystkie wersje
  • Huawei Ch240 Firmware

    OS
    Huawei
    v100r001c00
  • Huawei Ch242

    HW
    Huawei
    wszystkie wersje
  • Huawei Ch242 Firmware

    OS
    Huawei
    v100r001c00
  • Huawei Ch242 V3

    HW
    Huawei
    wszystkie wersje
  • Huawei Ch242 V3 Firmware

    OS
    Huawei
    v100r001c00
  • Huawei E6000

    HW
    Huawei
    wszystkie wersje
  • Huawei E6000 Chassis

    HW
    Huawei
    wszystkie wersje
  • Huawei E6000 Chassis Firmware

    OS
    Huawei
    v100r001c00
  • Huawei E6000 Firmware

    OS
    Huawei
    v100r002c00

CISA KEV — szczegółyi

Dostawcai
Microsoft
Produkti
Remote Desktop Services
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
3 maja 2022(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Usługa Remote Desktop Services firmy Microsoft, wcześniej znana jako Terminal Service, zawiera niezidentyfikowaną lukę bezpieczeństwa, która umożliwia atakującemu bez uwierzytelnienia nawiązanie połączenia z systemem docelowym za pomocą RDP i wysłanie specjalnie spreparowanych żądań. Pomyślne wykorzystanie luki pozwala na zdalne wykonanie kodu (RCE). Luka bezpieczeństwa jest również znana pod nazwą BlueKeep.

tłumaczenie AI
Pokaż oryginał (EN)

Microsoft Remote Desktop Services, formerly known as Terminal Service, contains an unspecified vulnerability that allows an unauthenticated attacker to connect to the target system using RDP and send specially crafted requests. Successful exploitation allows for remote code execution. The vulnerability is also known under the moniker of BlueKeep.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 3 maja 2022
Tagi
RCEAuth BypassMemory
CWE
Referencje

Powiązane podatności

CVE-2020-1350CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)

CVE-2020-1040CRITICAL9.0⚠ KEVPL ✓ten sam produkt

RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa

CVE-2020-0646CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych

CVE-2017-8543CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Search — przejęcie kontroli nad systemem

CVE-2015-1635CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w HTTP.sys — zdalne wykonanie kodu w Windows przez spreparowane żądania HTTP