
استغلال أولي لثغرة CVE-2019-0708، BlueKeep CVE-2019-0708 BlueKeep RDP عن بُعد نواة ويندوز استخدام بعد التحرير يتعامل برنامج تشغيل RDP termdd.sys بشكل غير سليم مع عمليات الربط بالقناة MS_T120 المخصّصة للاستخدام الداخلي فقط، مما يسمح لرسالة Disconnect Provider Indication مشوّهة بالتسبب في حدوث ثغرة استخدام بعد التحرير (use-after-free). وباستخدام رشّ عن بُعد لتجمّع nonpaged pool ببيانات/حجم يمكن التحكم بهما، يتم استخدام أداة استدعاء غير مباشر (indirect call gadget) خاصة بالقناة المُحرَّرة لتحقيق تنفيذ كود تعسفي.
استغلال أولي لـ CVE-2019-0708، BlueKeep CVE-2019-0708 BlueKeep RDP: استخدام بعد التحرير عن بُعد في نواة ويندوز
يعالج برنامج التشغيل termdd.sys في RDP الارتباطات بالقناة الداخلية MS_T120 بشكل غير صحيح، مما يسمح لرسالة Disconnect Provider Indication غير صالحة بالتسبب في استخدام بعد التحرير (use-after-free). ومع رشّ تجمع غير مقسم للصفحات (nonpaged pool spray) عن بُعد ببيانات وحجم يمكن التحكم فيهما، يتم استخدام أداة استدعاء غير مباشر (indirect call gadget) للقناة المحررة لتحقيق تنفيذ تعسفي للكود.
يجب أن يعمل هذا الاستغلال ضد خدمة RDP القابلة للاستغلال على أحد أنظمة Windows التالية:
تستهدف وحدة الاستغلال هذه حاليًا أنظمة Windows التالية التي تعمل على عدة أهداف افتراضية ومادية.
msfconsoleuse exploit/windows/rdp/cve_2019_0708_bluekeep_rceset RHOSTS إلى Windows 7/2008 x64set TARGET بناءً على خصائص النظام الهدفset PAYLOADexploit