
Проверка уязвимости CVE 2019-0708
Неаутентифицированный PoC-сканер CVE-2019-0708 "BlueKeep" от @JaGoTu и @zerosum0x0.
PR модуля Metasploit: https://github.com/rapid7/metasploit-framework/pull/11869

Форк rdesktop со сканером, который может определить, уязвим ли хост к CVE-2019-0708 — уязвимости удалённого выполнения кода в службах удалённого рабочего стола Microsoft Windows. Он не должен вызывать отказ в обслуживании, но стопроцентной гарантии для всех уязвимых версий стека RDP за эти годы не существует. Так как сканер неаутентифицированный, его результаты не будут надёжными для хостов с NLA (что является подтверждённой мерой смягчения).
Также есть модуль Metasploit, который сейчас находится в стадии разработки (в MSF нет библиотеки RDP).
В репозитории есть готовый бинарник rdesktop, но можно воспользоваться обычным процессом сборки rdesktop:
git clone https://github.com/zerosum0x0/CVE-2019-0708.git
cd CVE-2019-0708/rdesktop-fork-bd6aa6acddf0ba640a49834807872f4cc0d0a773/
./bootstrap
./configure --disable-credssp --disable-smartcard
make
./rdesktop 192.168.1.7:3389
Этот форк rdesktop хорошо поддерживается только в среде Linux с графическим интерфейсом X11. На других платформах результаты могут отличаться. Обратитесь к обычным инструкциям по компиляции rdesktop или посмотрите, как собирается Docker-образ.
Вы также можете собрать из исходников с помощью Dockerfile, а затем запустить rdesktop с использованием этого образа:
docker build . -t cve-2019-0708:latest
docker run cve-2019-0708:latest 192.168.1.7:3389
Небольшие детали уязвимости уже начали проникать в широкий доступ. Этот инструмент не даёт атакующим лёгкого пути к теоретическому RCE.
Модификация этого PoC для запуска отказа в обслуживании действительно снижает порог входа, но также потребует определённых усилий. Мы сейчас не даём объяснений того, как работает этот сканер, кроме того, что скажем пользователю: в тестах он показывает точные результаты и следует логическому пути.
Системные администраторы нуждаются в таких инструментах для обнаружения уязвимых хостов. Этот инструмент предоставляется только для законных целей и для углубления понимания данной уязвимости сообществом специалистов по безопасности. Поскольку этот PoC активно эксплуатирует уязвимость, не используйте его против целей без предварительного разрешения.
Форк rdesktop лицензирован под GPLv3. Модуль Metasploit лицензирован под Apache 2.0. Ссылка: https://github.com/zerosum0x0/CVE-2019-0708