
Controlla la vulnerabilità CVE 2019-0708
Scanner PoC non autenticato per CVE-2019-0708 "BlueKeep" di @JaGoTu e @zerosum0x0.
Modulo Metasploit PR: https://github.com/rapid7/metasploit-framework/pull/11869

Un fork scanner di rdesktop in grado di rilevare se un host è vulnerabile a CVE-2019-0708, vulnerabilità di esecuzione remota di codice nei servizi Desktop remoto Microsoft Windows. Non dovrebbe causare denial-of-service, ma non esiste una garanzia al 100% su tutte le versioni vulnerabili dello stack RDP nel corso degli anni. Poiché non è autenticato, lo scanner non fornirà risultati affidabili per gli host NLA (che costituiscono una mitigazione confermata).
È presente anche un modulo Metasploit, attualmente in fase di sviluppo (MSF non dispone di una libreria RDP).
Nel repository è presente un binario rdesktop precompilato, ma il processo di compilazione standard di rdesktop è:
git clone https://github.com/zerosum0x0/CVE-2019-0708.git
cd CVE-2019-0708/rdesktop-fork-bd6aa6acddf0ba640a49834807872f4cc0d0a773/
./bootstrap
./configure --disable-credssp --disable-smartcard
make
./rdesktop 192.168.1.7:3389
Questo fork di rdesktop è supportato principalmente in un ambiente Linux con GUI X11. I risultati possono variare su altre piattaforme. Fare riferimento alle normali istruzioni di compilazione di rdesktop o guardare come viene costruita l'immagine Docker.
È anche possibile compilare dai sorgenti usando il Dockerfile ed eseguire rdesktop tramite quell'immagine:
docker build . -t cve-2019-0708:latest
docker run cve-2019-0708:latest 192.168.1.7:3389
Alcuni dettagli della vulnerabilità hanno già iniziato a diffondersi. Questo strumento non offre agli attaccanti una via facile verso un RCE teorico.
Modificare questo PoC per innescare il denial-of-service abbassa la soglia di ingresso, ma richiede comunque un certo sforzo. Attualmente non offriamo spiegazioni su come funzioni questo scanner, se non dire che sembra accurato nei test e segue un percorso logico.
Gli amministratori di sistema hanno bisogno di strumenti come questo per scoprire gli host vulnerabili. Questo strumento è offerto solo per scopi legali e per far progredire la comprensione della vulnerabilità da parte della community di sicurezza. Poiché questo PoC sfrutta attivamente la vulnerabilità, non utilizzarlo contro bersagli senza autorizzazione preventiva.
Il fork di rdesktop è concesso in licenza GPLv3. Il modulo Metasploit è concesso in licenza Apache 2.0. Riferimento: https://github.com/zerosum0x0/CVE-2019-0708