CVE-2020-1472 | NetLogon特权提升误差通告
宣布时间 2020-09-150x00 误差概述
CVE ID | CVE-2020-1472 | 时 间 | 2020-09-15 |
类 型 | 等 级 | 高危 | |
远程使用 | 影响规模 |
微软在2020年8月11日星期二宣布例行清静通告时披露,当攻击者使用Netlogon远程协议(MS-NRP)(又称为“ Netlogon特权提升误差”)建设与域控制器的易受攻击的Netlogon清静通道毗连时,将保存特权提升误差。该误差跟踪为CVE-2020-1472,CVSS评分为10分,影响面广,误差使用效果严重。
0x01 误差详情
CVE-2020-1472是一个特权提升误差,其由于对Netlogon会话使用了不清静的AES-CFB8加密。AES-CFB8标准要求,每个纯文本字节(如密码)都必需具有随机化的初始化向量(IV),以便不可推测密码。
Netlogon中的ComputeNetlogonCredential函数将IV设置为牢靠的16位,这意味着攻击者可以控制解密的文本。当实验向域控制器(DC)举行身份验证时,攻击者可以使用此缺陷来模拟网络上任何盘算机的身份。然后可能会爆发进一步的攻击,包括完全控制Windows域。别的,攻击者还可以运行Impacket的“ secretsdump”剧本从目的域控制器提取用户哈希列表。
为了使用此误差,攻击者需要从与目的相同的局域网(LAN)上的盘算机提倡攻击。易受攻击的客户端或袒露于互联网的DC自己无法使用。该攻击以诱骗性登录伪装成正常的域登录实验。Active Directory(AD)需要将毗连的客户端识别为在其逻辑拓扑中,而外部地址则不会。
该误差影响规模如下:
Windows Server 2008 R2 for x64-based Systems Service Pack 1
Windows Server 2008 R2 for x64-based Systems Service Pack 1 (Server Core installation)
Windows Server 2012
Windows Server 2012 (Server Core installation)
Windows Server 2012 R2
Windows Server 2012 R2 (Server Core installation)
Windows Server 2016
Windows Server 2016 (Server Core installation)
Windows Server 2019
Windows Server 2019 (Server Core installation)
Windows Server, version 1903 (Server Core installation)
Windows Server, version 1909 (Server Core installation)
Windows Server, version 2004 (Server Core installation)
现在,该误差的PoC已宣布到GitHub 上,这将引起整个清静社区的普遍兴趣和试验。由于研究职员一直在起劲举行乐成的开发,严重且引人注目的误差往往更能引起清静研究职员和攻击者的普遍关注。
0x02 处置惩罚建议
Microsoft正在分阶段解决此误差。
初始阶段:
从2020年8月11日宣布的Windows更新最先。这些更新将使域控制器(DC)在默认情形下�;indows装备,纪录不切合划定的装备发明的事务,并可以选择启用对具有显着异常的所有域毗连装备的�;�。
第二阶段:
于2021年第一季度宣布,标记着过渡到执行阶段。DC将被置于强制模式,该模式要求所有Windows和非Windows装备都通过Netlogon清静通道使用清静的远程历程挪用(RPC)。
修复建议:
1.现在微软官方已宣布清静更新,建议使用Windows Update举行更新。
补丁链接地址:
https://portal.msrc.microsoft.com/zh-CN/security-guidance/advisory/CVE-2020-1472
2.该误差可使用清静 RPC 来解决,详细信息请参考微软官方手册:
https://portal.msrc.microsoft.com/zh-CN/security-guidance/advisory/CVE-2020-1472
3.可在DC上开启强制模式。
详细信息请参考微软官方文档:
《How to manage the changes in Netlogon secure channel connections associated with CVE-2020-1472》
文档链接:
https://support.microsoft.com/zh-cn/help/4557222/how-to-manage-the-changes-in-netlogon-secure-channel-connections-assoc
0x03 相关新闻
https://zh-cn.tenable.com/blog/cve-2020-1472-zerologon-vulnerability-in-netlogon-could-allow-attackers-to-hijack-windows?tns_redirect=true
0x04 参考链接
https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1472
https://nvd.nist.gov/vuln/detail/CVE-2020-1472
https://github.com/SecuraBV/CVE-2020-1472
0x05 时间线
2020-08-11 微软官方宣布误差通告
2020-09-15 VSRC宣布清静通告


京公网安备11010802024551号