
Erster Exploit für CVE-2019-0708, BlueKeep – CVE-2019-0708 BlueKeep RDP Remote Windows-Kernel Use-After-Free. Der RDP-Treiber termdd.sys behandelt Bindungen an den rein internen Kanal MS_T120 fehlerhaft, sodass eine fehlerhaft formatierte Disconnect-Provider-Indication-Nachricht einen Use-After-Free auslösen kann. Mit einem fern auslösbaren Nonpaged-Pool-Spray (kontrollierbare Daten/Größe) wird ein indirekter Call-Gadget des freigegebenen Kanals genutzt, um beliebige Codeausführung zu erreichen.
Initialer Exploit für CVE-2019-0708, BlueKeep CVE-2019-0708 BlueKeep RDP Remote Windows-Kernel Use-After-Free
Der RDP-Treiber termdd.sys behandelt Bindungen an den nur internen Kanal MS_T120 fehlerhaft, sodass eine fehlerhaft formatierte Disconnect Provider Indication-Nachricht einen Use-After-Free verursachen kann. Mit einem kontrollierbaren Daten-/Größen-Remote-Nonpaged-Pool-Spray wird ein indirekter Call-Gadget des freigegebenen Kanals verwendet, um beliebigen Code auszuführen.
Dieser Exploit sollte gegen einen verwundbaren RDP-Dienst aus einem dieser Windows-Systeme funktionieren:
Dieses Exploit-Modul zielt derzeit auf diese Windows-Systeme, die auf verschiedenen virtualisierten und physischen Zielen laufen.
msfconsoleuse exploit/windows/rdp/cve_2019_0708_bluekeep_rceset RHOSTS auf Windows 7/2008 x64set TARGET basierend auf den Eigenschaften des Zielhostsset PAYLOADexploit