Podatność umożliwia zdalne wykonanie kodu (RCE) w usłudze Windows Network File System (NFS) bez konieczności uwierzytelnienia. Zagrożone są systemy serwerowe Microsoft Windows, a wysoki wynik CVSS 9.8 wskazuje na wyjątkowo poważne ryzyko.
▸ Pokaż oryginał (EN)
Windows Network File System Remote Code Execution Vulnerability
Atakujący może zdalnie, bez uwierzytelnienia i interakcji użytkownika, wysłać specjalnie spreparowane żądanie sieciowe do usługi NFS działającej na podatnym serwerze Windows. Podatność sklasyfikowana jako CWE-908 wskazuje na użycie niezainicjowanego zasobu, co może prowadzić do wykonania dowolnego kodu w kontekście usługi. Wektor sieciowy (AV:N) i brak wymagań dotyczących uprawnień (PR:N) sprawiają, że exploit może być przeprowadzony przez dowolnego atakującego mającego dostęp sieciowy do podatnego systemu.
Skuteczne wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu na serwerze, co może prowadzić do pełnego przejęcia kontroli nad systemem, utraty poufności i integralności danych oraz niedostępności usług.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-24941). Jako obejście tymczasowe zaleca się wyłączenie usługi NFS na serwerach, na których nie jest wymagana, oraz ograniczenie dostępu sieciowego do portów NFS za pomocą firewall.
Microsoft Windows Server 2012, Windows Server 2016, Windows Server 2019 oraz Windows Server 2022 z aktywną rolą Network File System (NFS)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft Windows Server 2012
OSMicrosoftr2Microsoft Windows Server 2016
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2019
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2022
OSMicrosoftwszystkie wersje
Powiązane podatności
Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu
RCE w Windows Server Update Service (WSUS) — deserializacja danych
RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa
RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)
RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych