Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2020-16898 — CVE-2020-16898 (Bad Neighbor) Microsoft Windows TCP/IP脆弱性検出ロジックとルール | Kitploit
ツール/GitHubGitHub/advanced-threat-research/cve-2020-16898
脆弱性分析エクスプロイトネットワークセキュリティ侵入検知
GitHubadvanced-threat-research/cve-2020-16898

CVE-2020-16898

CVE-2020-16898 (Bad Neighbor) Microsoft Windows TCP/IP脆弱性検出ロジックとルール

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト
209305年前Kitploit レビュー済み

CVE-2020-16898: 「Bad Neighbor」

CVSSスコア: 8.8

CVSSベクター: CVSS3.0/AV:A/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H/E:P/RL:O/RC:C

概要

10月13日、Microsoftは発表しましたWindows IPv6スタックの非常に重大な脆弱性であり、攻撃者が巧妙に細工されたパケットを送信することで、リモートシステム上で任意のコードを実行できる可能性があります。MAPPメンバーと共有された概念実証コードは非常にシンプルで、完全に信頼性があります。即座にBSOD(ブルースクリーン)を引き起こしますが、さらに重要なのは、Windows 10およびWindows Server 2019の軽減策を回避できる者にとっては、悪用の可能性を示していることです。リモートコード実行をもたらすエクスプロイトの影響は広範囲かつ非常に大きく、この種のバグはワーム化可能です。参照しやすいように、この脆弱性を「Bad Neighbor」と名付けました。これはICMPv6近隣探索「プロトコル」内に位置し、ルーター広告タイプを使用するためです。

この文書はMcAfee Advanced Threat Researchによって作成されました。ネットワーク管理者やセキュリティ担当者がこの脆弱性をより深く理解し、悪用から防御するための貴重な洞察を提供することを目的としています。ここで作成されたシグネチャは、本番環境で使用する前にステージング環境で十分に検討および評価されるべきであり、特定の展開に合わせたチューニングが有効な場合があります。

ここに提供される情報は予告なく変更されることがあり、特定の状況や事情に対する情報の正確性や適用性について保証や保証は一切なく、「現状のまま」提供され、すべての欠陥を含み、自己責任で使用するものとします。さらに、いかなるシグネチャについても、パフォーマンスや有効性のベンチマークを保証することはできません。

シグネチャ

この脆弱性に対するSuricataシグネチャはcve-2020-16898.rulesにあり、以下のロジックを含んでいます:

alert icmp any any -> any any (msg:"Potential CVE-2020-16898 Exploit"; lua:cve-2020-16898.lua; sid:202016898; rev:1;)

対応するLuaスクリプトはcve-2020-16898.luaにあります。ICMPv6レイヤーを適切に解析し、Bad Neighborの潜在的な悪用を特定するために必要なロジックが含まれています:

ICMPv6レイヤーの先頭を見つけたら、レイヤーの最初のバイトをテストして、ルーター広告ICMPv6パケット(タイプ=134)であることを確認します。そうでない場合は終了します。

SuricataプリミティブがICMPv6オプションを解析するように更新されていないため、ICMPv6レイヤーの17バイト目にジャンプします。これは、オプションが存在する場合、その開始位置だからです(最初の16バイトは固定長フィールドです、RFC 4443による)。そこから、パケットのバイトがなくなるまで各オプションをループします。各オプションで、最初の2バイトのみに関心があります:それぞれオプションタイプと長さフィールドです。RDNSSでないオプションはすべて無視しますが、オプションタイプ=25(RDNSS)の場合、長さ(オプションの2バイト目)が偶数かどうかを確認します。偶数の場合はフラグを立てます。そうでない場合は続行します。長さは8バイト単位でカウントされるため、長さに8を掛けてそのバイト数だけジャンプして次のオプションの先頭に移動します(既に消費した長さバイトを考慮して1を引きます)。

このルールでは、RFC 8106で要求されているため、長さが少なくとも3であることも確認しますが、最終的にはこのチェックは冗長かもしれません。なぜなら、長さが偶数かどうかのみに関心があるからです。

ツールをダウンロード