Podatność use-after-free w usłudze Remote Desktop Services (dawniej Terminal Services) systemu Microsoft Windows umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu przez protokół RDP. Ze względu na brak wymogu uwierzytelnienia oraz możliwość samorozprzestrzeniania się exploit może być wykorzystany w atakach o charakterze robaka sieciowego.
▸ Pokaż oryginał (EN)
A remote code execution vulnerability exists in Remote Desktop Services formerly known as Terminal Services when an unauthenticated attacker connects to the target system using RDP and sends specially crafted requests, aka 'Remote Desktop Services Remote Code Execution Vulnerability'.
Atakujący nawiązuje połączenie z docelowym systemem przez protokół RDP bez konieczności uwierzytelnienia, a następnie wysyła specjalnie spreparowane żądania. Podatność opiera się na mechanizmie use-after-free (CWE-416) — błędzie zarządzania pamięcią w kernel, który pozwala atakującemu na kontrolowanie zwolnionych obszarów pamięci i wykonanie w ich miejsce dowolnego kodu. Nie jest wymagana żadna interakcja ze strony użytkownika ani posiadanie konta w systemie docelowym.
Skuteczne wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu (RCE) z uprawnieniami systemowymi, co może prowadzić do pełnego przejęcia kontroli nad podatnym hostem, w tym do instalacji złośliwego oprogramowania, kradzieży danych lub dalszego lateral movement w sieci.
Należy niezwłocznie zastosować patche dostępne u producenta (Microsoft opublikował aktualizacje bezpieczeństwa 14 maja 2019 r., w tym wyjątkowo dla systemów objętych EOL: Windows XP i Windows Server 2003). Dodatkowo zaleca się: wyłączenie protokołu RDP jeśli nie jest niezbędny, włączenie uwierzytelniania na poziomie sieci (NLA), ograniczenie dostępu do portu 3389/TCP za pomocą firewall lub VPN oraz segmentację sieci. Dla urządzeń Siemens należy stosować się do zaleceń producenta zawartych w odpowiednich biuletynach bezpieczeństwa.
Microsoft Windows 7, Microsoft Windows Server 2008 (w tym R2), a także urządzenia Siemens Axiom Multix M wyposażone w podatne wersje oprogramowania firmware; szczegółowe wersje wskazane w referencjach producenta
Podatność jest publicznie znana pod nazwą 'BlueKeep'. W referencjach dostępne są publiczne exploity, w tym implementacje use-after-free dla Windows 7 x86 oraz moduły umożliwiające RCE przez kernel. CISA potwierdziła aktywne wykorzystanie podatności w środowiskach produkcyjnych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHuawei Agile Controller Campus
HWHuaweiwszystkie wersjeHuawei Agile Controller Campus Firmware
OSHuaweiv100r002c00v100r002c10Huawei Bh620 V2
HWHuaweiwszystkie wersjeHuawei Bh620 V2 Firmware
OSHuaweiv100r002c00Huawei Bh621 V2
HWHuaweiwszystkie wersjeHuawei Bh621 V2 Firmware
OSHuaweiv100r002c00Huawei Bh622 V2
HWHuaweiwszystkie wersjeHuawei Bh622 V2 Firmware
OSHuaweiv100r001c00Huawei Bh640 V2
HWHuaweiwszystkie wersjeHuawei Bh640 V2 Firmware
OSHuaweiv100r002c00Huawei Ch121
HWHuaweiwszystkie wersjeHuawei Ch121 Firmware
OSHuaweiv100r001c00Huawei Ch140
HWHuaweiwszystkie wersjeHuawei Ch140 Firmware
OSHuaweiv100r001c00Huawei Ch220
HWHuaweiwszystkie wersjeHuawei Ch220 Firmware
OSHuaweiv100r001c00Huawei Ch221
HWHuaweiwszystkie wersjeHuawei Ch221 Firmware
OSHuaweiv100r001c00Huawei Ch222
HWHuaweiwszystkie wersjeHuawei Ch222 Firmware
OSHuaweiv100r002c00Huawei Ch240
HWHuaweiwszystkie wersjeHuawei Ch240 Firmware
OSHuaweiv100r001c00Huawei Ch242
HWHuaweiwszystkie wersjeHuawei Ch242 Firmware
OSHuaweiv100r001c00Huawei Ch242 V3
HWHuaweiwszystkie wersjeHuawei Ch242 V3 Firmware
OSHuaweiv100r001c00Huawei E6000
HWHuaweiwszystkie wersjeHuawei E6000 Chassis
HWHuaweiwszystkie wersjeHuawei E6000 Chassis Firmware
OSHuaweiv100r001c00Huawei E6000 Firmware
OSHuaweiv100r002c00
CISA KEV — szczegółyi
- Dostawcai
- Microsoft ↗
- Produkti
- Remote Desktop Services
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Usługa Remote Desktop Services firmy Microsoft, wcześniej znana jako Terminal Service, zawiera niezidentyfikowaną lukę bezpieczeństwa, która umożliwia atakującemu bez uwierzytelnienia nawiązanie połączenia z systemem docelowym za pomocą RDP i wysłanie specjalnie spreparowanych żądań. Pomyślne wykorzystanie luki pozwala na zdalne wykonanie kodu (RCE). Luka bezpieczeństwa jest również znana pod nazwą BlueKeep.
▸ Pokaż oryginał (EN)
Microsoft Remote Desktop Services, formerly known as Terminal Service, contains an unspecified vulnerability that allows an unauthenticated attacker to connect to the target system using RDP and send specially crafted requests. Successful exploitation allows for remote code execution. The vulnerability is also known under the moniker of BlueKeep.
Powiązane podatności
RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)
RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa
RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych
RCE w Windows Search — przejęcie kontroli nad systemem
RCE w HTTP.sys — zdalne wykonanie kodu w Windows przez spreparowane żądania HTTP