Krytyczna podatność w implementacji protokołu SMB 3.1.1 (SMBv3) w systemie Windows 10 umożliwia zdalne wykonanie kodu bez uwierzytelnienia. Podatność uzyskała maksymalny wynik CVSS 10.0 i jest aktywnie exploitowana w środowiskach produkcyjnych.
▸ Pokaż oryginał (EN)
A remote code execution vulnerability exists in the way that the Microsoft Server Message Block 3.1.1 (SMBv3) protocol handles certain requests, aka 'Windows SMBv3 Client/Server Remote Code Execution Vulnerability'.
Błąd wynika z nieprawidłowej obsługi przez protokół SMBv3 1.1 określonych żądań sieciowych, co prowadzi do przepełnienia bufora (buffer overflow) w mechanizmie kompresji. Atakujący może wysłać specjalnie spreparowany pakiet do serwera SMB lub nakłonić klienta do połączenia ze złośliwym serwerem SMB, co skutkuje wykonaniem dowolnego kodu w kontekście jądra systemu (kernel). Podatność dotyczy zarówno komponentu serwerowego, jak i klienckiego protokołu SMBv3.
Atakujący może zdalnie wykonać dowolny kod z uprawnieniami jądra systemu (kernel-level RCE), co w praktyce oznacza pełne przejęcie kontroli nad podatną maszyną, w tym możliwość lateral movement w sieci wewnętrznej.
Należy niezwłocznie zainstalować aktualizację bezpieczeństwa dostępną od producenta (Microsoft). Jako tymczasowe obejście do czasu wdrożenia patcha zaleca się wyłączenie kompresji SMBv3 na serwerach oraz zablokowanie dostępu do portu TCP 445 na granicy sieci i firewallu. Szczegółowe informacje dostępne w referencjach producenta.
Microsoft Windows 10 w wersjach 1903 i 1909 oraz Microsoft Windows Server w wersjach 1903 i 1909 z aktywnym protokołem SMBv3 1.1.
Podatność jest znana publicznie pod nazwą 'SMBGhost' oraz 'CoronaBlue'. Publicznie dostępne są proof-of-concept exploity zarówno dla RCE, jak i local privilege escalation. Podatność dotyczy wyłącznie SMBv3 1.1 — starsze wersje protokołu SMB nie są podatne.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HMicrosoft Windows 10 1903
OSMicrosoftwszystkie wersjeMicrosoft Windows 10 1909
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 1903
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 1909
OSMicrosoftwszystkie wersje
CISA KEV — szczegółyi
- Dostawcai
- Microsoft ↗
- Produkti
- SMBv3
- Data dodania do KEVi
- 10 lutego 2022
- Termin remediation (USA)i
- 10 sierpnia 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Zdalnie wykonywalna luka w zabezpieczeniach istnieje w sposobie obsługi określonych żądań przez protokół Microsoft Server Message Block 3.1.1 (SMBv3). Atakujący, który pomyślnie wykorzystałby tę lukę, mógłby uzyskać możliwość wykonania kodu na docelowym serwerze lub kliencie.
▸ Pokaż oryginał (EN)
A remote code execution vulnerability exists in the way that the Microsoft Server Message Block 3.1.1 (SMBv3) protocol handles certain requests. An attacker who successfully exploited the vulnerability could gain the ability to execute code on the target server or client.
Powiązane podatności
RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych
Active Directory Domain Services Elevation of Privilege Vulnerability
Windows LSA Spoofing Vulnerability
Windows Common Log File System Driver Elevation of Privilege Vulnerability
Windows User Profile Service Elevation of Privilege Vulnerability