
PoC sobre CVE-2019-0708 (RDP; Windows 7, Windows Server 2003, Windows Server 2008)
Microsoft ha publicado su actualización de seguridad mensual de mayo. En esta versión del Patch Tuesday se incluye CVE-2019-0708, una vulnerabilidad crítica de ejecución remota de código que podría permitir a un atacante remoto no autenticado ejecutar código remoto en un objetivo vulnerable que ejecute el Protocolo de Escritorio Remoto (RDP).
La vulnerabilidad existe en la forma en que el servicio RDP maneja las solicitudes entrantes. Un atacante puede enviar una solicitud maliciosa al servicio RDP y, debido a un manejo incorrecto de la solicitud, el objetivo ejecutará el código malicioso inyectado en la solicitud. CVE-2019-0708 es una vulnerabilidad de preautenticación que no requiere interacción del usuario. Las versiones de Windows afectadas son Windows XP, Windows 7, Windows Server 2003 y Windows Server 2008.
Puedes ver a continuación el número de servidores RDP expuestos a Internet:
Vaya, casi 4 millones de RDP expuestos a Internet que están disponibles públicamente para cualquier ataque de RCE de día cero o de fuerza bruta. Ahora, ¿cuántos de ellos ejecutan Windows 7, que actualmente es vulnerable a CVE-2019-0708? Según Shodan, potencialmente habría 12,508 RDP identificados como Windows 7. Pensaríamos que nadie es tan estúpido como para ejecutar un servidor RDP expuesto a Internet con Windows XP. ¿Equivocado? Más de 2,403 RDP han sido identificados por Shodan ejecutando Windows XP... RIP.
Casi lo olvido, este error crítico ha sido un día cero durante un año, se ha vendido en la darknet por 500k. Detalles disponibles en el siguiente enlace:
https://habr.com/en/company/jetinfosystems/blog/451852/
La famosa parte donde probablemente cada visitante de este repositorio espera con ansias encontrar una prueba de concepto. Bueno, todo lo que puedo darte por ahora es esto:
Sigue buscando análisis técnicos y podrías encontrar los detalles que necesitas para construir tu propia prueba de concepto. Y por favor, no necesitamos un segundo gusano WannaCry, dedícate a los bug bounties y sé útil haciendo que el ciberespacio sea más seguro.
Si estás ejecutando uno de los sistemas operativos afectados por esta CVE, debes aplicar la actualización de seguridad completa de mayo de 2019 de Microsoft. A continuación, puedes encontrar las actualizaciones que parchearán esta CVE:
https://www.catalog.update.microsoft.com/Search.aspx?q=KB4499175