远程桌面服务0day误差清静通告

宣布时间 2019-06-05

误差编号和级别


CVE编号:CVE-2019-9510,危险级别:中危,CVSS分值:4.6


影响版本


受影响的版本


Windows 10 1803或Server 2019或更新的系统


误差概述


研究职员发明一个新0day,可导致攻击者挟制现有的远程桌面服务会话,获取对盘算机的会见权限。该0day可被用于绕过Windows装备的锁屏,纵然双因素认证如Duo Security MFA开启也不破例。组织机构可能设置的其它登录设置也可遭绕过。


Microsoft Windows远程桌面支持称为网络级别身份验证(NLA)的功效,该功效可将远程会话的身份验证方面从RDP层移至网络层。建议使用NLA来镌汰使用RDP协议袒露的系统的攻击面。在Windows中,可以锁定会话,向用户显示需要身份验证才华继续使用会话的屏幕�;峄八ǹ梢酝ü齊DP爆发,其方法与锁定外地会话的方法相同。


从Windows 10 1803(2018年4月宣布)和Windows Server 2019最先,基于NLA的RDP会话的处置惩罚方法爆发了转变,导致会话锁定方面的意外行为。若是网络异常触发暂时RDP断开毗连,则在自动重新毗连时,无论远程系统怎样脱离,RDP会话都将恢复到解锁状态。例如,请思量以下办法:


用户使用RDP毗连到远程Windows 10 1803或Server 2019或更新的系统。


用户锁定远程桌面会话。


用户脱离并留下RDP客户端


此时,攻击者可以中止RDP客户端系统的网络毗连。一旦恢复互联网毗连,RDP客户端软件将自动重新毗连到远程系统。但由于此误差,重新毗连的RDP会话将还原到登录桌面而不是登录屏幕。这意味着远程系统解锁而无需手动输入任何凭证。


误差验证


暂无POC/EXP。


修复建议


现在微软并未妄想近期修复,用户可通过锁定外地系统而非远程系统的方法,或通过断开远程桌面会话而非仅锁定会话的方法阻止遭该误差影响。


参考链接


https://kb.cert.org/vuls/id/576688/
https://www.bleepingcomputer.com/news/security/remote-desktop-zero-day-bug-allows-attackers-to-hijack-sessions/