
CVE-2024-38063 अनुसंधान ताकि आपको न करना पड़े।
आपका समय, ऊर्जा, मानसिक शांति और समझ बचाने के लिए व्यापक शोध। मैं यह कहकर शुरू करना चाहता हूँ कि यह विशेष CVE कई अन्य की तरह है कि अपने उच्च गंभीरता स्कोर के कारण, इसने थोड़े समय में बहुत अधिक ध्यान आकर्षित किया है। इसके परिणामस्वरूप इसके आसपास बहुत सारी गलत जानकारी और दुर्भावनापूर्ण गतिविधियाँ हुई हैं। मूल शोधकर्ता जिसने इसे खोजा वह Wei हैं।
इसमें मैलवेयर-आधारित PoC शामिल हैं, लेकिन यह इन्हीं तक सीमित नहीं है, जो GitHub पर पोस्ट किए गए हैं और वास्तविक PoC जैसे दिखने के लिए बनाए गए हैं।
इसलिए, मैं इस रिपॉजिटरी में केवल वैध, गैर-भ्रामक PoC साझा करूंगा ताकि आगे के शोध और समझ में मदद मिल सके।
जैसा कि नाम से पता चलता है, यह भेद्यता केवल विंडोज को प्रभावित करती है, इसलिए यदि आप कुछ और उपयोग करते हैं तो यह सीधे आप पर लागू नहीं होता है।
मैं उन सभी के लिए शमन रणनीतियाँ भी साझा करूंगा जो अपने सिस्टम को इस भेद्यता से बचाना चाहते हैं।
Issue Description:
This is a zero-click, wormable vulnerability in the IPv6 TCP/IP stack of Microsoft Windows enables attackers to remotely execute arbitrary code on affected systems without any user interaction.
Asset Description:
The issue impacts Microsoft Windows versions that support IPv6. It is particularly risky for internet-facing Windows servers and user devices with IPv6 enabled.
Vulnerability Impact:
If successfully exploited, this vulnerability could allow attackers to remotely execute arbitrary code, which might result in a full system compromise, unauthorized data access, and/or exposure of sensitive information.
Exploitation Details:
The flaw is located in the IPv6 TCP/IP component of the Windows networking stack. Attackers can exploit this vulnerability by sending specially crafted IPv6 packets to a target machine, enabling RCE without user interaction.
Patch Availability:
Microsoft has issued a security update for this vulnerability as part of the August 2024 Patch Tuesday.
It is crucial for organizations to apply this update promptly to mitigate risks.
If immediate patching isn’t feasible, disabling IPv6 on affected Windows systems can help reduce the attack surface until the patch is applied.
केवल फ़ायरवॉल स्तर पर IPv6 को अक्षम करने का इस भेद्यता को रोकने पर कोई प्रभाव नहीं पड़ेगा।
इस भेद्यता को पुन: उत्पन्न करने का प्रयास पहली बार में थोड़ा थकाऊ हो सकता है, और यह कहना वैध है कि यह भेद्यता माइक्रोसॉफ्ट विंडोज के IPv6 TCP/IP स्टैक में एक जीरो-क्लिक भेद्यता है। यह विंडोज 10, 11 और विंडोज सर्वर के कई संस्करणों को प्रभावित करती है।
यह RCE भेद्यता आपको शेलकोड निष्पादित करने की अनुमति नहीं देती है, बल्कि यह एक इंटीजर अंडरफ्लो को ट्रिगर करती है जिसके परिणामस्वरूप रिमोट मेमोरी करप्शन होता है। यह प्रभावी रूप से संवेदनशील डिवाइस पर सेवाओं को बाधित करेगा। ऑनलाइन प्रस्तुत किए गए वैध प्रूफ ऑफ कॉन्सेप्ट, जैसे कि मार्कस हचिन्स(@MalwareTech) और ynwarcs से, सुझाव देते हैं कि यह आने वाले हफ्तों/महीनों में एक प्रकार की डिनायल ऑफ सर्विस (DoS) भेद्यता के रूप में जंगली में उपयोग में लाया जा सकता है।
हालाँकि, ऊपर उल्लिखित PoC में एक खामी है, कि वांछित परिणाम प्राप्त करने के लिए आपको उतने पैकेट स्पैम करने की आवश्यकता नहीं है जितने यह करता है। कुछ ने वांछित परिणाम प्राप्त करने के लिए केवल दो पैकेट जितने कम का उपयोग करने का प्रस्ताव दिया है, हालाँकि, वह कार्यान्वयन हमेशा विश्वसनीय नहीं होता है। एक लाइव, अनपैच्ड, विंडोज मशीन के साथ मेरे परीक्षण में, 60 सेकंड की विंडो में, हमेशा अपेक्षित परिणाम प्राप्त करने के लिए न्यूनतम लगभग 25 पैकेट लगते हैं। फिर भी, मूल डिज़ाइन से काफी कम, जिसे आप एक सुधार कह सकते हैं। क्योंकि यह अभी भी मेमोरी स्पेस को तेजी से बढ़ाता है, जिससे कर्नेल में मेमोरी करप्शन होता है, अंतिम उपयोगकर्ता एक नीली स्क्रीन देखते हैं।
यदि आप किसी भी कारण से अपने सिस्टम को नवीनतम पैच के साथ अपडेट करने में सक्षम नहीं हैं, तो आपका अगला सबसे अच्छा विकल्प सभी नेटवर्क इंटरफेस पर IPv6 को अक्षम करना होगा ताकि इस शोषण के लिए हमले की सतह को काफी हद तक सीमित किया जा सके, हालाँकि, इसका उपयोग दीर्घकालिक समाधान के रूप में न करें क्योंकि यह संभावित रूप से आपके सिस्टम की कार्यक्षमता को तोड़ सकता है।
आपको इस पावरशेल स्क्रिप्ट को व्यवस्थापक के रूप में चलाना होगा, और इसे script.ps1 के रूप में सहेजना होगा:
# Check if the script is running with admin privileges
If (-NOT ([Security.Principal.WindowsPrincipal] [Security.Principal.WindowsIdentity]::GetCurrent()).IsInRole([Security.Principal.WindowsBuiltInRole] "Administrator")) {
# Restart script with admin privileges
$arguments = "& '" + $myInvocation.MyCommand.Definition + "'"
Start-Process powershell.exe -ArgumentList $arguments -Verb RunAs
Exit
}
# Disable IPv6 on all network interfaces
Get-NetAdapterBinding -ComponentID ms_tcpip6 | Where-Object {$_.Enabled -eq $true} | ForEach-Object {
Disable-NetAdapterBinding -Name $_.Name -ComponentID ms_tcpip6
}
# Optional: Confirm that IPv6 has been disabled
Write-Host "IPv6 has been disabled on all network interfaces."
मैं अगले कुछ हफ्तों में इस GitHub रिपॉजिटरी को और अधिक शोध, अपडेट और अन्य वैध शमन विकल्पों के साथ अपडेट करता रहूंगा।