
Ricerca su CVE-2024-38063 così non devi farlo.
Ricerca completa per farti risparmiare tempo, energia, sanità mentale e comprensione. Voglio iniziare dicendo che questa specifica CVE, come molte altre, a causa del suo elevato punteggio di gravità, ha attirato un'enorme quantità di attenzione in un breve lasso di tempo. Il che ha portato a molte false informazioni e attività dannose che la circondano. Il ricercatore che l'ha scoperta è Wei.
Questo include, ma non si limita a, PoC basati su malware pubblicati su GitHub con l'intento di sembrare PoC autentici.
Pertanto, in questo repository condividerò solo PoC validi e non fuorvianti per favorire ulteriori ricerche e comprensione.
Come suggerisce il nome, questa vulnerabilità riguarda solo Windows, quindi se utilizzi qualcos'altro non ti riguarda direttamente.
Condividerò anche strategie di mitigazione per chiunque voglia proteggere i propri sistemi da questa vulnerabilità.
Issue Description:
This is a zero-click, wormable vulnerability in the IPv6 TCP/IP stack of Microsoft Windows enables attackers to remotely execute arbitrary code on affected systems without any user interaction.
Asset Description:
The issue impacts Microsoft Windows versions that support IPv6. It is particularly risky for internet-facing Windows servers and user devices with IPv6 enabled.
Vulnerability Impact:
If successfully exploited, this vulnerability could allow attackers to remotely execute arbitrary code, which might result in a full system compromise, unauthorized data access, and/or exposure of sensitive information.
Exploitation Details:
The flaw is located in the IPv6 TCP/IP component of the Windows networking stack. Attackers can exploit this vulnerability by sending specially crafted IPv6 packets to a target machine, enabling RCE without user interaction.
Patch Availability:
Microsoft has issued a security update for this vulnerability as part of the August 2024 Patch Tuesday.
It is crucial for organizations to apply this update promptly to mitigate risks.
If immediate patching isn’t feasible, disabling IPv6 on affected Windows systems can help reduce the attack surface until the patch is applied.
Disabilitare IPv6 solo a livello di firewall non avrà alcun effetto nel prevenire questa vulnerabilità.
Tentare di riprodurre questa vulnerabilità può essere un po' noioso all'inizio, ed è corretto affermare che questa è una vulnerabilità zero-click nello stack IPv6 TCP/IP di Microsoft Windows, che colpisce molte versioni di Windows 10, 11 e Windows Server.
Questa vulnerabilità RCE non consente di eseguire shellcode, ma piuttosto attiva un integer underflow che provoca una corruzione remota della memoria. Ciò di fatto interromperebbe i servizi sul dispositivo vulnerabile. Le proof of concept autentiche presentate online, come quella di Marcus Hutchins(@MalwareTech) e ynwarcs, suggeriscono che questo potrebbe trasformarsi in uno sfruttamento utilizzato nel mondo reale come una sorta di vulnerabilità Denial of Service(DoS) nelle settimane/mesi a venire.
Tuttavia, la PoC menzionata sopra ha un difetto: non è necessario inviare spam di pacchetti nella stessa quantità che fa lei per ottenere il risultato desiderato. Alcuni hanno proposto di usare solo due pacchetti per ottenere il risultato voluto, ma questa implementazione non è sempre affidabile. Nei miei test con una macchina Windows reale e non patchata, in una finestra di 60 secondi, servono circa 25 pacchetti come minimo per ottenere sempre il risultato atteso. Comunque, significativamente meno del progetto originale, il che si può considerare un miglioramento. Poiché aumenta comunque esponenzialmente lo spazio di memoria da coalescere, causando la corruzione della memoria nel kernel, gli utenti finali vedono una schermata blu.
Se per qualsiasi motivo non riesci ad aggiornare i tuoi sistemi con le ultime patch, la soluzione migliore successiva è disabilitare IPv6 su tutte le interfacce di rete per limitare significativamente la superficie d'attacco di questo exploit. Tuttavia, non usarla come soluzione a lungo termine, poiché potrebbe potenzialmente compromettere il funzionamento del tuo sistema.
Dovrai eseguire questo script PowerShell come amministratore e salvarlo come script.ps1:
# Check if the script is running with admin privileges
If (-NOT ([Security.Principal.WindowsPrincipal] [Security.Principal.WindowsIdentity]::GetCurrent()).IsInRole([Security.Principal.WindowsBuiltInRole] "Administrator")) {
# Restart script with admin privileges
$arguments = "& '" + $myInvocation.MyCommand.Definition + "'"
Start-Process powershell.exe -ArgumentList $arguments -Verb RunAs
Exit
}
# Disable IPv6 on all network interfaces
Get-NetAdapterBinding -ComponentID ms_tcpip6 | Where-Object {$_.Enabled -eq $true} | ForEach-Object {
Disable-NetAdapterBinding -Name $_.Name -ComponentID ms_tcpip6
}
# Optional: Confirm that IPv6 has been disabled
Write-Host "IPv6 has been disabled on all network interfaces."
Aggiornerò questo repository GitHub nelle prossime settimane con ulteriori ricerche, aggiornamenti e altre valide opzioni di mitigazione.