
PoC about CVE-2019-0708 (RDP; Windows 7, Windows Server 2003, Windows Server 2008)
微软发布了5月份的月度安全更新。本月补丁星期二的更新中包含CVE-2019-0708,这是一个严重的远程代码执行漏洞,可能允许未经身份验证的远程攻击者在运行远程桌面协议(RDP)的易受攻击的目标上执行远程代码。
该漏洞存在于RDP服务处理传入请求的方式中。攻击者可以向RDP服务发送恶意请求,由于请求处理未正确清理,目标将执行注入到请求中的恶意代码。CVE-2019-0708是一个无需用户交互的预认证漏洞。受影响的Windows版本包括Windows XP、Windows 7、Windows Server 2003和Windows Server 2008。
下面你可以看到暴露在互联网上的RDP服务器数量:
哇,将近400万个RDP暴露在互联网上,可供任何0day RCE或暴力破解攻击。其中有多少运行着当前易受CVE-2019-0708攻击的Windows 7?根据Shodan,可能有12,508个RDP被识别为运行Windows 7。我们可能会认为没人会愚蠢到在互联网上运行Windows XP的RDP服务器?错。Shodan已识别出超过2,403个运行Windows XP的RDP……安息吧。
我差点忘了,这个严重漏洞已经是一个0day漏洞一年了,在暗网上以50万美元的价格出售。详情可参考以下链接:
https://habr.com/en/company/jetinfosystems/blog/451852/
这是最著名的部分,每个访问该仓库的人可能都希望能找到PoC。好吧,我现在能给你的只有这个:
继续搜索技术分析,你可能会找到构建自己PoC所需的细节。拜托,我们不需要第二个WannaCry蠕虫,去参与漏洞赏金计划,为让网络空间更安全做出贡献。
如果你运行的是受此CVE影响的操作系统之一,则应应用微软2019年5月的完整安全更新。下面是可以修补此CVE的更新:
https://www.catalog.update.microsoft.com/Search.aspx?q=KB4499175