
PoC zu CVE-2019-0708 (RDP; Windows 7, Windows Server 2003, Windows Server 2008)
Microsoft hat sein monatliches Sicherheitsupdate für Mai veröffentlicht. In diesem Patch Tuesday ist CVE-2019-0708 enthalten, eine kritische Schwachstelle zur Remotecodeausführung, die es einem nicht authentifizierten Remote-Angreifer ermöglichen könnte, auf einem anfälligen Ziel, das das Remote Desktop Protocol (RDP) ausführt, Remote-Code auszuführen.
Die Schwachstelle besteht in der Art und Weise, wie der RDP-Dienst eingehende Anfragen verarbeitet. Ein Angreifer kann eine bösartige Anfrage an den RDP-Dienst senden, und aufgrund einer unsachgemäßen Bereinigung der Anfrageverarbeitung führt das Ziel den in die Anfrage injizierten bösartigen Code aus. CVE-2019-0708 ist eine Pre-Authentifizierungs-Schwachstelle, die keine Benutzerinteraktion erfordert. Die betroffenen Windows-Versionen sind Windows XP, Windows 7, Windows Server 2003 und Windows Server 2008.
Unten sehen Sie die Anzahl der RDP-Server, die im Internet exponiert sind:
Unglaublich, fast 4 Millionen RDP sind im Internet exponiert und öffentlich für jeden 0day-RCE- oder Brute-Force-Angriff verfügbar. Und wie viele davon laufen unter Windows 7, das derzeit für CVE-2019-0708 anfällig ist? Laut Shodan gibt es potenziell 12.508 RDPs, die als Windows 7 identifiziert wurden. Man würde meinen, dass niemand dumm genug ist, einen RDP-Server mit Windows XP im Internet zu betreiben? Falsch. Mehr als 2.403 RDPs wurden von Shodan identifiziert, die unter Windows XP laufen ... RIP.
Fast hätte ich es vergessen: Dieser kritische Fehler war ein Jahr lang eine 0day, die im Darknet für 500.000 Dollar verkauft wurde. Details finden Sie unter folgendem Link:
https://habr.com/en/company/jetinfosystems/blog/451852/
Der berühmte Teil, in dem wahrscheinlich jeder Besucher dieses Repos hofft, einen PoC zu finden. Nun, alles, was ich Ihnen derzeit geben kann, ist dies:
Suchen Sie weiter nach technischen Analysen, und Sie könnten die Details finden, die Sie benötigen, um Ihren eigenen PoC zu erstellen. Und bitte, wir brauchen keinen zweiten WannaCry-Wurm; machen Sie mit bei Bug-Bounties und tragen Sie dazu bei, den Cyberspace sicherer zu machen.
Wenn Sie ein von diesem CVE betroffenes Betriebssystem ausführen, sollten Sie das vollständige Sicherheitsupdate von Microsoft vom Mai 2019 anwenden. Unten finden Sie die Updates, die diesen CVE schließen:
https://www.catalog.update.microsoft.com/Search.aspx?q=KB4499175