Podatność pozwala na obejście mechanizmu zabezpieczeń w protokole NETLOGON, umożliwiając przejęcie klucza sesji i podpisywanie wiadomości bez odpowiednich uprawnień. Wysoki wynik CVSS (9.9) wskazuje na poważne zagrożenie dla integralności uwierzytelniania w środowiskach domenowych.
▸ Pokaż oryginał (EN)
A security feature bypass vulnerability exists where a NETLOGON message is able to obtain the session key and sign messages.To exploit this vulnerability, an attacker could send a specially crafted authentication request, aka 'Microsoft Windows Security Feature Bypass Vulnerability'.
Atakujący wysyła specjalnie spreparowane żądanie uwierzytelnienia za pośrednictwem protokołu NETLOGON. Wiadomość NETLOGON jest w stanie pozyskać klucz sesji, co umożliwia podpisywanie kolejnych wiadomości w imieniu uwierzytelnionego podmiotu. W ten sposób mechanizm weryfikacji tożsamości zostaje obejśty bez znajomości właściwych poświadczeń.
Atakujący może uzyskać klucz sesji i podpisywać wiadomości sieciowe, skutecznie podszywając się pod uprawnione konto, co może prowadzić do nieautoryzowanego dostępu do zasobów chronionych domeną oraz naruszenia poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacja opublikowana przez Microsoft w ramach Patch Tuesday z listopada 2019 roku (biuletyn dostępny pod adresem portal.msrc.microsoft.com dla CVE-2019-1384)
Microsoft Windows 10 w wersjach wskazanych w referencjach producenta (portal Microsoft Security Response Center dla CVE-2019-1384)
Podatność opublikowana 12 listopada 2019 r. w ramach miesięcznego cyklu aktualizacji Microsoft. CWE-522 wskazuje na niewystarczająco chronione poświadczenia jako pierwotną przyczynę podatności.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HMicrosoft Windows 10
OSMicrosoft16071709180318091903Microsoft Windows 7
OSMicrosoftwszystkie wersjeMicrosoft Windows 8.1
OSMicrosoftwszystkie wersjeMicrosoft Windows Rt 8.1
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2008
OSMicrosoftr2Microsoft Windows Server 2012
OSMicrosoftr2Microsoft Windows Server 2016
OSMicrosoft18031903Microsoft Windows Server 2019
OSMicrosoftwszystkie wersje
Powiązane podatności
Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu
RCE w Windows Server Update Service (WSUS) — deserializacja danych
RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)
RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa
RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych