CVE-2019-0708 漏洞分析
Windows 漏洞利用之 CVE-2019-0708 复现及防御详解
# x00 漏洞概述
2019 年 5 月 14 日微软官方发布安全补丁,修复了 Windows 远程桌面服务的远程代码执行漏洞(CVE-2019-0708),该高危漏洞利用方式是通过远程桌面端口 3389,RDP 协议进行攻击的,堪比 WannaCry。
2019 年 09 月 07 日,黑客大佬 Rapid7 在 Github 公开发布了 CVE-2019-0708(Windows 远程桌面服务漏洞)的 EXP,基于该模块的漏洞利用工具开始扩散,已经构成了蠕虫级的攻击威胁。
据 360Center 分析,该漏洞是预身份验证且无需用户交互,这意味着这个漏洞可以通过网络蠕虫的方式被利用。利用此漏洞的任何恶意软件都可能从被感染的计算机传播到其他易受攻击的计算机,其方式与 2017 年 WannaCry 恶意软件的传播方式类似。成功利用此漏洞的攻击者可以在目标系统完成安装应用程序,查看、更改或删除数据,创建完全访问权限的新账户等操作。
CVE-2019-0708 已公开的漏洞利用工具可以极易的被普通攻击者使用,脚本化 / 批量化 / 自动化攻击将接踵而至。经研判,360CERT 确认漏洞等级严重,影响面广,建议相关单位、企业内部立即进行安全排查,给在漏洞影响范围内的服务器、主机及时更新安全补丁。
# x01 影响范围
它影响了某些旧版本的 Windows 系统,包括:
Windows 7 for 32-bit Systems Service Pack 1
Windows 7 for x64-based Systems Service Pack 1
Windows Server 2008 for 32-bit Systems Service Pack 2
Windows Server 2008 for 32-bit Systems Service Pack 2 (Server Core installation)
Windows Server 2008 for Itanium-Based Systems Service Pack 2
Windows Server 2008 for x64-based Systems Service Pack 2
Windows Server 2008 for x64-based Systems Service Pack 2 (Server Core installation)
Windows Server 2008 R2 for Itanium-Based Systems Service Pack 1
Windows Server 2008 R2 for x64-based Systems Service Pack 1
Windows Server 2008 R2 for x64-based Systems Service Pack 1 (Server Core installation)
Windows XP SP3 x86
Windows XP Professional x64 Edition SP2
Windows XP Embedded SP3 x86
Windows Server 2003 SP2 x86
Windows Server 2003 x64 Edition SP2
Windows 8 和 Windows 10 及之后版本的用户不受此漏洞影响
# x02 复现
# x03 漏洞背景
2019 年 5 月 14 日微软官方发布安全补丁,修复了 Windows 远程桌面服务的远程代码执行漏洞 CVE-2019-0708
https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0708
此漏洞是预身份验证且无需用户交互(无需验证系统账户密码),这就意味着这个漏洞可以通过网络蠕虫的方式被利用。
CVE-2019-0708 远程桌面服务远程代码执行漏洞 - 爱尖刀
# x04 漏洞原理
# x05 修复方案
1、尽快安装此漏洞的补丁(即使已经禁用远程桌面服务)。
2、如果不需要使用远程桌面服务,建议禁用该服务。
3、在受影响版本的系统上启用网络级身份验证(NLA);启用 NLA 后,攻击者需要使用目标系统上的有效账户对远程桌面服务进行身份验证,才能成功利用该漏洞。
4、在企业外围或边界防火墙上部署安全策略,阻止 TCP 端口 3389。
一是及时更新 Windows 操作系统补丁,补丁地址为:https://portal.msrc.microsoft.com/en-us/security-guidance/advisory/CVE-2019-0708;
二是如无明确需求,可禁用远程桌面服务;
三是在受影响的系统上启用网络级身份验证(NLA);
四是在边界防火墙上部署安全策略,阻断 TCP 端口 3389 的连接。
2003 补丁下载地址:
2008 R2 补丁下载地址: