
PoC حول CVE-2019-0708 (RDP; Windows 7, Windows Server 2003, Windows Server 2008)
أصدرت مايكروسوفت تحديثها الأمني الشهري لشهر مايو. ضمن إصدار Patch Tuesday لهذا الشهر، تم تضمين CVE-2019-0708، وهي ثغرة تنفيذ برمجيات عن بعد حرجة يمكن أن تسمح لمهاجم عن بعد غير مصادق بتنفيذ برمجيات عن بعد على هدف ضعيف يعمل ببروتوكول سطح المكتب البعيد (RDP).
توجد الثغرة في طريقة معالجة خدمة RDP للطلبات الواردة. يمكن للمهاجم إرسال طلب خبيث إلى خدمة RDP، وبسبب معالجة الطلبات غير المنقحة بشكل صحيح، سينفذ الهدف البرمجيات الخبيثة المحقونة في الطلب. CVE-2019-0708 هي ثغرة ما قبل المصادقة لا تتطلب أي تفاعل من المستخدم. إصدارات Windows المتأثرة هي Windows XP وWindows 7 وWindows Server 2003 وWindows Server 2008.
يمكنك رؤية أدناه عدد خوادم RDP المكشوفة على الإنترنت:
واو، ما يقرب من 4 ملايين خادم RDP مكشوف على الإنترنت ومتاح للجمهور لأي هجمات تنفيذ برمجيات عن بعد (0day) أو هجمات القوة العمياء. الآن كم منها يعمل بنظام Windows 7 المعرض حاليًا لـ CVE-2019-0708؟ وفقًا لـ Shodan، سيكون هناك 12,508 خادم RDP محدد على أنها تعمل بنظام Windows 7. قد نعتقد أنه لا يوجد أحد غبي بما يكفي لتشغيل خادم RDP مكشوف على الإنترنت بنظام Windows XP؟ خطأ. تم تحديد أكثر من 2,403 خادم RDP بواسطة Shodan تعمل بنظام Windows XP... RIP.
كدت أنسى، هذه الثغرة الحرجة كانت 0day لمدة عام، وقد بيعت في داركنت (darknet) مقابل 500 ألف. التفاصيل متاحة على الرابط التالي:
https://habr.com/en/company/jetinfosystems/blog/451852/
الجزء المشهور حيث ربما كل زيارة على هذا المستودع تأمل بشدة في العثور على إثبات المفهوم. حسنًا، كل ما يمكنني تقديمه لكم الآن هو هذا:
استمر في البحث عن التحليل الفني وربما تجد التفاصيل التي تحتاجها لبناء إثبات المفهوم الخاص بك. ورجاءً، لا نحتاج إلى دودة WannaCry ثانية، توجه إلى مكافآت الثغرات وكن مفيدًا في جعل الفضاء الإلكتروني أكثر أمانًا.
إذا كنت تشغل أحد أنظمة التشغيل المتأثرة بهذه CVE، فيجب عليك تطبيق التحديث الأمني الكامل لشهر مايو 2019 من مايكروسوفت. يمكنك العثور أدناه على التحديثات التي ستصحح هذه الثغرة:
https://www.catalog.update.microsoft.com/Search.aspx?q=KB4499175