
PoC about CVE-2019-0708 (RDP; Windows 7, Windows Server 2003, Windows Server 2008)
Компания Microsoft выпустила ежемесячное обновление безопасности за май. В рамках этого выпуска Patch Tuesday представлена уязвимость CVE-2019-0708 — критическая уязвимость удаленного выполнения кода, которая позволяет неаутентифицированному удаленному злоумышленнику выполнить произвольный код на уязвимом целевом устройстве, использующем протокол удаленного рабочего стола (RDP).
Уязвимость существует в том, как служба RDP обрабатывает входящие запросы. Злоумышленник может отправить вредоносный запрос службе RDP, и из-за неправильной обработки запросов цель выполнит внедренный в запрос вредоносный код. CVE-2019-0708 — это уязвимость до аутентификации, не требующая взаимодействия с пользователем. Затронутые версии Windows: Windows XP, Windows 7, Windows Server 2003 и Windows Server 2008.
Ниже вы можете увидеть количество RDP-серверов, доступных в Интернете:
Ух ты, почти 4 миллиона RDP-серверов доступны в Интернете и открыты для любых атак с использованием 0-day RCE или брутфорса. Сколько из них работают под управлением Windows 7, которая в настоящее время уязвима для CVE-2019-0708? Согласно Shodan, потенциально 12 508 RDP-серверов идентифицированы как работающие под Windows 7. Мы думали, что никто не настолько глуп, чтобы выставлять RDP-сервер в Интернет на Windows XP? Неправда. Shodan выявил более 2 403 RDP-серверов, работающих под Windows XP... RIP.
Я почти забыл, эта критическая ошибка была 0-day в течение года, она продавалась на даркнете за 500 тыс. Подробности доступны по следующей ссылке:
https://habr.com/en/company/jetinfosystems/blog/451852/
Знаменитая часть, где, вероятно, каждый посетитель этого репозитория очень надеется найти PoC. Что ж, пока я могу дать вам только это:
Продолжайте искать технический анализ, и вы, возможно, найдете детали, необходимые для создания собственного PoC. И, пожалуйста, нам не нужен второй червь WannaCry, занимайтесь баг-баунти и будьте полезны для повышения безопасности киберпространства.
Если вы используете одну из ОС, затронутых этой CVE, вам следует установить полное обновление безопасности за май 2019 года от Microsoft. Ниже приведены обновления, которые исправят эту CVE:
https://www.catalog.update.microsoft.com/Search.aspx?q=KB4499175