Skoči na vsebino

SI-CERT 2019-03 / Kritična ranljivost storitve za oddaljeni dostop (Remote Desktop)

CVE oznaka: CVE-2019-0708
Prva objava: 15. maj 2019
Zadnja dopolnitev: 14. februar 2020

Povzetek

Ranljivost v storitvi za oddaljeni dostop Windows Remote Desktop Service (poimenovana BlueKeep) omogoča neprijavljenemu uporabniku zagon programske kode na daljavo brez uporabniškega posredovanja. Vsem uporabnikom svetujemo takojšnjo namestitev popravkov, v vmesnem času pa začasno onemogočanje storitve Remote Desktop.

Opis

Ranljivost v storitvi za oddaljen dostop na Windows operacijskem sistemu (Remote Desktop Service) omogoča storilcu zagon poljubne kode na ciljnem sistemu. Dovolj je niz posebej prirejenih komunikacijskih paketov, da se zažene zlonamerna koda na oddaljenem sistemu z dostopno storitvijo. Ni potrebno ugibanje ali lomljenje gesel in ni potrebna interakcija z legitimnim uporabnikom.

Ranljive so različice Windows 7 in Windows Server 2008 operacijskih sistemov, Microsoft pa je izdal popravke tudi za starejše, nepodprte operacijske sisteme.

V tem trenutku (15. maj 2019, 11:00) se ranljivost ne izrablja aktivno na omrežju. Pričakujemo, da bo kmalu na omrežju mogoče opaziti izkoriščanje te ranljivosti.

Ukrepi

Svetujemo takojšnjo namestitev popravkov za storitev oddaljenega dostopa, ki so na voljo na:

https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0708

https://support.microsoft.com/en-ca/help/4500705/customer-guidance-for-cve-2019-0708

Če namestitev popravkov ni možna, je nujno začasno storitev oddaljenega dostopa onemogočiti, ali vsaj zelo strogo omejiti na omrežnem nivoju.

SI-CERT je 15. maja 2019 obvestil skrbnike sistemov z odprtim dostopom do RDP storitve, bodisi neposredno, ali pa preko njihovih ponudnikov. Takšnih je približno 4.000 na 66 omrežjih (avtonomnih sistemih).

Preberite tudi

SI-CERT 2022-01 / Kibernetski napadi, povezani z vojno v Ukrajini

Trenutno v Sloveniji ne zaznavamo aktivnosti, ki bi bile neposredno povezane z napadi v Ukrajini, vendar bomo na SI-CERT še naprej pozorni na nadaljnji razvoj situacije. Organizacijam in posameznikom podajamo osnovne napotke za zaščito.
Več

SI-CERT 2021-06 / Kritična ranljivost Java knjižnice Apache Log4j

V programski knjižnici Java logging library Log4j je bila odkrita kritična ranljivost, ki napadalcem omogoča izvajanje poljubne kode na sistemu
Več

SI-CERT 2021-05 / Kritične ranljivosti Microsoft Exchange (ProxyShell)

Veriga ranljivosti v Microsoft Exchange omogoča oddaljeno podtikanje in zagon poljubne kode (RCE, Remote Code Execution) z administratorskimi pravicami. Gre za drugačno verigo od tiste, ki jo je Microsoft objavil marca. Ranljivosti je možno odpraviti z uradno izdanimi popravki.
Več