Выбрать язык


Выбрать язык | Show only


Русский | English


Показаны сообщения с ярлыком RCE. Показать все сообщения
Показаны сообщения с ярлыком RCE. Показать все сообщения

среда, 11 марта 2020 г.

CVE-2020-0796 - коронавирус для Windows, и вакцина вторника

- SMBv1 уже закрыли, чего еще бояться?
- Петя уже не вернется, мы все пропатчили!

...ИТ-специалисты уже начали забывать об опасностях, которые несет в себе протокол SMB, но не тут-то было...

10 марта 2020 года уязвимость с CVE-2020-0796 открывает вредоносам не менее широкие возможности, чем это делал Petya.

Картинки по запросу "i'll be back"

Тип уязвимости: RCE, удаленное выполнение произвольного кода, авторизации не требует.

CVSS10

Причина: ошибка при обработке сжатых пакетов SMBv3. В отличие от WannaCry и Petya, выполнение произвольного кода возможно не только на сервере, но и на клиенте, если он подключится не к тому SMB-серверу.

Уязвимые системы:
Windows 10 Версия 1903 для 32-битных систем
Windows 10 версии 1903 для систем на базе ARM64
Windows 10 Версия 1903 для 64-разрядных систем
Windows 10 Версия 1909 для 32-битных систем
Windows 10 версии 1909 для систем на базе ARM64
Windows 10 Версия 1909 для 64-разрядных систем
Windows Server, версия 1903 (установка Server Core)
Windows Server, версия 1909 (установка Server Core)
   
Патч: на момент написания статьи отсутствует.

Workaround: отключить сжатие на серверах SMBv3. Microsoft предлагает создать ключ в реестре c помощью скрипта PowerShell:

Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" DisableCompression -Type DWORD -Value 1 -Force

Учтите, что это защитит SMB-сервер, но SMB-клиент остается уязвимым.

Кроме того, стоит запретить доступ по порту 445 из недоверенных сегментов, ограничить использование протокола SMB внутри корпоративной сети и не подключаться к малознакомым файловым серверам где бы то ни было.

И в дополнение:
Чтобы не было мучительно больно, обратите внимание, что в свежем выпуске патчей от Microsoft было устранено много интересного и опасного
Жаль, что там не нашлось места для устранения CVE-2020-0796, но затягивать с установкой не стоит.



воскресенье, 8 апреля 2018 г.

Protect yourself from Cisco Smart Install Attack and others. ToDo list

I can see a lot of publications about Cisco Smart Install attack on Aprl 6, 2018. Vedor and researchers started some interesting war of words as rap battle. Let's try to be independent side in this battle. I want to share my experience how to protect your infrastructure from such attacks.

On March 28, 2018 Cisco published 2 Smart Install vulnerabilities:

But community forgot another vulnerabilities from March 28, 2018:
Exploit is not published for free yet but it is not a reason to ignore these vulnerabilities. Some people have this exploit, one can be sure. And you must protect your devices now because it is not too late yet.

суббота, 7 апреля 2018 г.

Атака Cisco Smart Install и другие - порядок действий для защиты

Относительно вчерашнего цископада уже написано немало как официальных статей, так и неофициальных заметок. Не буду и я исключением, поделюсь своими рекомендациями по действиям для защиты. Ведь в этом противостоянии исследователей уязвимостей и вендора должна появиться незаинтересованная объективная сторона.

28 марта опубликованы 2 уязвимости Smart Install:

Что интересно, на фоне большой шумихи с Cisco Smart Install почему-то обошли вниманием аналогичные уязвимости Cisco от 28 марта 2018:

То, что еще не опубликован и не используется массово эксплоит - не значит, что не нужно защищать устройства. Он наверняка есть, но у очень ограниченного количества людей. И действовать нужно именно на этом этапе, пока не поздно.