
CVE-2019-0708
रिमोट डेस्कटॉप सेवाओं में एक रिमोट कोड निष्पादन भेद्यता मौजूद है – जिसे पहले टर्मिनल सेवाओं के नाम से जाना जाता था – जब कोई अप्रमाणित हमलावर RDP का उपयोग करके लक्ष्य सिस्टम से कनेक्ट होता है और विशेष रूप से तैयार अनुरोध भेजता है। यह भेद्यता प्रमाणीकरण-पूर्व है और इसमें किसी उपयोगकर्ता की सहभागिता की आवश्यकता नहीं है। इस भेद्यता का सफलतापूर्वक शोषण करने वाला हमलावर लक्ष्य सिस्टम पर मनमाना कोड निष्पादित कर सकता है। इसके बाद हमलावर प्रोग्राम स्थापित कर सकता है; डेटा देख, बदल या हटा सकता है; या पूर्ण उपयोगकर्ता अधिकारों के साथ नए खाते बना सकता है। इस भेद्यता का शोषण करने के लिए, हमलावर को RDP के माध्यम से लक्ष्य सिस्टम की रिमोट डेस्कटॉप सेवा पर एक विशेष रूप से तैयार अनुरोध भेजना होगा। अपडेट रिमोट डेस्कटॉप सेवाओं द्वारा कनेक्शन अनुरोधों को संभालने के तरीके को सुधारकर इस भेद्यता का समाधान करता है।