CRITICAL✓ PATCH🇬🇧 English

CVE-2023-24941

RCE w Windows Network File System (NFS) — krytyczna podatność

CVSS 9.8v3.1pub. 2023-05-09upd. 2024-11-21

Podatność umożliwia zdalne wykonanie kodu (RCE) w usłudze Windows Network File System (NFS) bez konieczności uwierzytelnienia. Zagrożone są systemy serwerowe Microsoft Windows, a wysoki wynik CVSS 9.8 wskazuje na wyjątkowo poważne ryzyko.

Pokaż oryginał (EN)

Windows Network File System Remote Code Execution Vulnerability

🤖 Analiza AI
Jak działa

Atakujący może zdalnie, bez uwierzytelnienia i interakcji użytkownika, wysłać specjalnie spreparowane żądanie sieciowe do usługi NFS działającej na podatnym serwerze Windows. Podatność sklasyfikowana jako CWE-908 wskazuje na użycie niezainicjowanego zasobu, co może prowadzić do wykonania dowolnego kodu w kontekście usługi. Wektor sieciowy (AV:N) i brak wymagań dotyczących uprawnień (PR:N) sprawiają, że exploit może być przeprowadzony przez dowolnego atakującego mającego dostęp sieciowy do podatnego systemu.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu na serwerze, co może prowadzić do pełnego przejęcia kontroli nad systemem, utraty poufności i integralności danych oraz niedostępności usług.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-24941). Jako obejście tymczasowe zaleca się wyłączenie usługi NFS na serwerach, na których nie jest wymagana, oraz ograniczenie dostępu sieciowego do portów NFS za pomocą firewall.

Kogo dotyczy

Microsoft Windows Server 2012, Windows Server 2016, Windows Server 2019 oraz Windows Server 2022 z aktywną rolą Network File System (NFS)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Microsoft Windows Server 2012

    OS
    Microsoft
    r2
  • Microsoft Windows Server 2016

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2019

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2022

    OS
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-33824CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu

CVE-2025-59287CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Server Update Service (WSUS) — deserializacja danych

CVE-2020-1040CRITICAL9.0⚠ KEVPL ✓ten sam produkt

RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa

CVE-2020-1350CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)

CVE-2020-0646CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych