
PoC su CVE-2019-0708 (RDP; Windows 7, Windows Server 2003, Windows Server 2008)
Microsoft ha rilasciato il suo aggiornamento mensile di sicurezza per maggio. Nell'aggiornamento Patch Tuesday di questo mese è inclusa CVE-2019-0708, una vulnerabilità critica di esecuzione remota di codice che potrebbe consentire a un attaccante remoto non autenticato di eseguire codice remoto su un target vulnerabile che esegue il Remote Desktop Protocol (RDP).
La vulnerabilità risiede nel modo in cui il servizio RDP gestisce le richieste in arrivo. Un attaccante può inviare una richiesta malevola al servizio RDP e, a causa di una gestione delle richieste non adeguatamente sanificata, il target eseguirà il codice malevolo iniettato nella richiesta. CVE-2019-0708 è una vulnerabilità pre-autenticazione che non richiede interazione da parte dell'utente. Le versioni di Windows interessate sono Windows XP, Windows 7, Windows Server 2003 e Windows Server 2008.
Di seguito puoi vedere il numero di server RDP esposti su Internet:
Wow, quasi 4 milioni di RDP esposti su Internet, pubblicamente disponibili per qualsiasi attacco 0day RCE o brute force. Ora quanti di questi eseguono Windows 7, attualmente vulnerabile a CVE-2019-0708? Secondo Shodan, ci sarebbero potenzialmente 12.508 RDP identificati come in esecuzione su Windows 7. Penseremmo che nessuno sia abbastanza stupido da esporre un server RDP su Internet con Windows XP? Sbagliato. Più di 2.403 RDP sono stati identificati da Shodan in esecuzione su Windows XP... RIP.
Ho quasi dimenticato, questo bug critico è stato uno 0day per un anno, venduto sul darknet per 500k. Dettagli disponibili al seguente link:
https://habr.com/en/company/jetinfosystems/blog/451852/
La parte famosa in cui probabilmente ogni visitatore di questo repository spera tanto di trovare un PoC. Beh, tutto ciò che posso darti per ora è questo:
Continua a cercare analisi tecniche e potresti trovare i dettagli necessari per costruire il tuo PoC. E per favore, non abbiamo bisogno di un secondo worm WannaCry, dedicati ai programmi di bug bounty e sii utile per rendere il cyberspazio più sicuro.
Se stai eseguendo uno dei sistemi operativi interessati da questa CVE, dovresti applicare l'aggiornamento di sicurezza completo di maggio 2019 di Microsoft. Di seguito puoi trovare gli aggiornamenti che correggeranno questa CVE:
https://www.catalog.update.microsoft.com/Search.aspx?q=KB4499175