
Comprueba la vulnerabilidad CVE 2019-0708
Escáner PoC no autenticado de CVE-2019-0708 "BlueKeep" por @JaGoTu y @zerosum0x0.
PR del módulo de Metasploit: https://github.com/rapid7/metasploit-framework/pull/11869

Un fork de rdesktop que actúa como escáner y puede detectar si un host es vulnerable a CVE-2019-0708, la vulnerabilidad de ejecución remota de código en Servicios de Escritorio Remoto de Microsoft Windows. No debería causar denegación de servicio, pero nunca hay una garantía del 100% en todas las versiones vulnerables de la pila RDP a lo largo de los años. Al no estar autenticado, el escáner no ofrecerá resultados fiables para hosts con NLA (que es una mitigación confirmada).
También hay un módulo de Metasploit, que actualmente es un trabajo en curso (MSF no tiene una librería RDP).
Hay un binario de rdesktop precompilado en el repositorio, pero este es el proceso normal de compilación de rdesktop:
git clone https://github.com/zerosum0x0/CVE-2019-0708.git
cd CVE-2019-0708/rdesktop-fork-bd6aa6acddf0ba640a49834807872f4cc0d0a773/
./bootstrap
./configure --disable-credssp --disable-smartcard
make
./rdesktop 192.168.1.7:3389
Este fork de rdesktop solo está bien soportado en un entorno Linux con GUI X11. Los resultados variarán en otras plataformas. Consulte las instrucciones normales de compilación de rdesktop o eche un vistazo a cómo se construye la imagen Docker.
También puede compilar desde el código fuente usando el Dockerfile y luego ejecutar rdesktop con esa imagen:
docker build . -t cve-2019-0708:latest
docker run cve-2019-0708:latest 192.168.1.7:3389
Algunos detalles de la vulnerabilidad ya han comenzado a llegar a los medios generales. Esta herramienta no regala a los atacantes un camino directo hacia una RCE teórica.
Modificar este PoC para provocar la denegación de servicio sí reduce el listón de entrada, pero también requerirá algo de esfuerzo. Actualmente no ofrecemos ninguna explicación de cómo funciona este escáner, salvo decir al usuario que parece ser preciso en las pruebas y que sigue un camino lógico.
Los administradores de sistemas necesitan herramientas como esta para descubrir hosts vulnerables. Esta herramienta se ofrece únicamente con fines legales y para avanzar en la comprensión de esta vulnerabilidad por parte de la comunidad de seguridad. Como este PoC explota activamente la vulnerabilidad, no lo utilice contra objetivos sin permiso previo.
El fork de rdesktop está licenciado bajo GPLv3. El módulo de Metasploit está licenciado bajo Apache 2.0. Referencia: https://github.com/zerosum0x0/CVE-2019-0708