Skoči na vsebino

SI-CERT 2019-03 / Kritična ranljivost storitve za oddaljeni dostop (Remote Desktop)

CVE oznaka: CVE-2019-0708
Prva objava: 15. maj 2019
Zadnja dopolnitev: 14. februar 2020

Povzetek

Ranljivost v storitvi za oddaljeni dostop Windows Remote Desktop Service (poimenovana BlueKeep) omogoča neprijavljenemu uporabniku zagon programske kode na daljavo brez uporabniškega posredovanja. Vsem uporabnikom svetujemo takojšnjo namestitev popravkov, v vmesnem času pa začasno onemogočanje storitve Remote Desktop.

Opis

Ranljivost v storitvi za oddaljen dostop na Windows operacijskem sistemu (Remote Desktop Service) omogoča storilcu zagon poljubne kode na ciljnem sistemu. Dovolj je niz posebej prirejenih komunikacijskih paketov, da se zažene zlonamerna koda na oddaljenem sistemu z dostopno storitvijo. Ni potrebno ugibanje ali lomljenje gesel in ni potrebna interakcija z legitimnim uporabnikom.

Ranljive so različice Windows 7 in Windows Server 2008 operacijskih sistemov, Microsoft pa je izdal popravke tudi za starejše, nepodprte operacijske sisteme.

V tem trenutku (15. maj 2019, 11:00) se ranljivost ne izrablja aktivno na omrežju. Pričakujemo, da bo kmalu na omrežju mogoče opaziti izkoriščanje te ranljivosti.

Ukrepi

Svetujemo takojšnjo namestitev popravkov za storitev oddaljenega dostopa, ki so na voljo na:

https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0708

https://support.microsoft.com/en-ca/help/4500705/customer-guidance-for-cve-2019-0708

Če namestitev popravkov ni možna, je nujno začasno storitev oddaljenega dostopa onemogočiti, ali vsaj zelo strogo omejiti na omrežnem nivoju.

SI-CERT je 15. maja 2019 obvestil skrbnike sistemov z odprtim dostopom do RDP storitve, bodisi neposredno, ali pa preko njihovih ponudnikov. Takšnih je približno 4.000 na 66 omrežjih (avtonomnih sistemih).

Preberite tudi

SI-CERT 2020-07 / Zlonamerna koda v potvorjenih sporočilih v imenu NLB

Večje število slovenskih uporabnikov je danes prejelo potvorjeno elektronsko sporočilo, v imenu NLB banke. V priponki se nahaja zlonamerna koda LokiBot
Več

SI-CERT 2020-06 / Kritična ranljivost Windows DNS strežnika

Kritična ranljivost Windows DNS strežnika omogoča zagon poljubne kode na daljavo s pravicami uporabnika Local System Account.
Več

SI-CERT 2020-05 / Lažno sporočilo NIJZ

Na večje število slovenskih elektronskih naslovov je poslano sporočilo z zadevo "Distribucija zaščitne opreme Covid-19 (Ministrstvo za zdravje Slovenija) Junij 2020". Sporočilo vsebuje zip arhiv.
Več