Krytyczna podatność umożliwiająca zdalne wykonanie kodu (RCE) w roli serwera DNS systemu Windows, wynikająca z nieprawidłowej obsługi zapytań DNS. Uzyskała maksymalny wynik CVSS 10.0 i jest aktywnie wykorzystywana w atakach.
▸ Pokaż oryginał (EN)
A remote code execution vulnerability exists in Windows Domain Name System servers when they fail to properly handle requests, aka 'Windows DNS Server Remote Code Execution Vulnerability'.
Serwer DNS systemu Windows nieprawidłowo przetwarza specjalnie spreparowane zapytania sieciowe, co prowadzi do błędu związanego z niewystarczającą walidacją danych wejściowych (CWE-20). Atakujący może wysłać złośliwe zapytanie DNS do podatnego serwera bez konieczności uwierzytelnienia się, posiadania specjalnych uprawnień ani interakcji ze strony użytkownika. Ze względu na zmieniony zakres ataku (Scope: Changed w wektorze CVSS), skutki mogą wykraczać poza bezpośrednio atakowany komponent.
Atakujący może zdalnie przejąć pełną kontrolę nad podatnym serwerem DNS, wykonując dowolny kod z uprawnieniami systemowymi, co może prowadzić do kompromitacji całej infrastruktury domenowej organizacji.
Należy niezwłocznie zastosować patche udostępnione przez Microsoft w ramach lipcowej aktualizacji zbiorczej (Patch Tuesday, 14 lipca 2020 r.) zgodnie z poradnikiem bezpieczeństwa dostępnym w portalu Microsoft Security Response Center pod adresem wskazanym w referencjach. Jako tymczasowe obejście (workaround) Microsoft zalecał ograniczenie rozmiaru pakietów DNS poprzez odpowiedni wpis w rejestrze systemowym — jednak docelowo wymagane jest zastosowanie oficjalnego patcha.
Microsoft Windows Server 2008, Windows Server 2008 R2, Windows Server 2012, Windows Server 2012 R2, Windows Server 2016 pełniące rolę serwera DNS
Podatność jest ujęta w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza jej aktywne wykorzystanie w środowiskach produkcyjnych. Publiczny proof-of-concept (demonstracja DoS) został opublikowany w serwisie Packet Storm Security. Podatność dotyczy wyłącznie systemów skonfigurowanych jako serwer DNS — same stacje robocze i serwery bez tej roli nie są bezpośrednio narażone.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HMicrosoft Windows Server 2008
OSMicrosoftr2Microsoft Windows Server 2012
OSMicrosoftr2Microsoft Windows Server 2016
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2019
OSMicrosoftwszystkie wersje
CISA KEV — szczegółyi
- Dostawcai
- Microsoft ↗
- Produkti
- Windows
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Serwery DNS systemu Microsoft Windows nie obsługują prawidłowo żądań, umożliwiając atakującemu wykonanie zdalnego kodu w kontekście konta Local System Account. Luka bezpieczeństwa jest również znana pod nazwą SIGRed.
▸ Pokaż oryginał (EN)
Microsoft Windows DNS Servers fail to properly handle requests, allowing an attacker to perform remote code execution in the context of the Local System Account. The vulnerability is also known under the moniker of SIGRed.
Powiązane podatności
Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu
RCE w Windows Server Update Service (WSUS) — deserializacja danych
RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa
RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych
BlueKeep — krytyczny RCE w Remote Desktop Services (RDP)