
Mitigación del Fallo CVE-2020-0796 - Plantillas Administrativas de Active Directory
Mitigación de la vulnerabilidad CVE-2020-0796 - Plantillas administrativas de Active Directory
Lo poco que sabemos sobre la nueva vulnerabilidad de SMB3 es que se nos ha proporcionado esta mitigación para los servidores SMB3:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" DisableCompression -Type DWORD -Value 1 -Force
Este repositorio contiene plantillas ADMX para proporcionar una interfaz agradable para esta configuración. Esto permite una implementación masiva fácil de la mitigación proporcionada y una reversión sencilla cuando se desee.
Consulte esta guía de Microsoft para instalar los nuevos archivos admx: https://support.microsoft.com/en-au/help/3087759/how-to-create-and-manage-the-central-store-for-group-policy-administra
En "Plantillas administrativas", busque la nueva configuración "SMB Compression Support" como se muestra a continuación.

Recomiendo considerar cuidadosamente antes de implementar fuera de las máquinas con Windows 10. Windows 2016 Server no es vulnerable, y solo las compilaciones SAC de Windows 2019 (que son solo Server Core) se consideran vulnerables. Se ha realizado poca (ninguna) prueba de control de calidad sobre el impacto de esta configuración en roles de servidor como S2D. Como siempre, pruebe con un grupo pequeño antes de una implementación más grande.
La mayoría de los entornos no parecen estar ejecutando la compresión SMB en la práctica, pero considere si esto es adecuado para usted.
Nada descrito como una "mitigación" debe considerarse una solución completa. Implemente los parches tan pronto como estén disponibles. Este cambio desactiva la compresión en el servidor SMB local, donde la guía de Microsoft parece sugerir que esto aún puede ser explotado para atacar al cliente. Consulte las directrices de Microsoft para obtener más información.
https://www.bleepingcomputer.com/news/security/microsoft-leaks-info-on-wormable-windows-smbv3-cve-2020-0796-flaw/ https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/ADV200005