未修复的活动目录缺陷可导致任何微软服务器崩溃
2025-1-3 09:37:0 Author: mp.weixin.qq.com(查看原文) 阅读量:4 收藏

 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

微软在上个月修复的两个严重的活动目录域控制器漏洞不仅可被用于最初的拒绝服务 (DoS) 攻击链,还可被用于立即导致多个未修复的Windows 服务器崩溃。专家担心很多组织机构仍然易受攻击。

SafeBreach 公司的安全研究员分析了该DoS 漏洞CVE-2024-49113。该漏洞组合和一个类似的远程控制执行 (RCE) 漏洞CVE-2024-49112(CVSS评分9.8),位于用于搜索数据库的活动目录的轻量级目录访问协议 (LDAP) 中。这两个漏洞均已在12月的微软补丁更新中修复。

尽管这两个LDAP漏洞严重程度高且潜在影响大,但微软并未提供很多详情,而这也是 SafeBreach 公司表示继续深挖并发现更多详情的原因所在。该公司发布报告提到,“LDAP是微软活动目录中工作站和服务器用于访问和维护目录服务信息的协议。”

对该LDAP DoS 漏洞的进一步分析显示,该攻击链也可被威胁行动者用于实现 RCE,但更糟糕的是,只要目标系统的域控制器的DNS服务器连接到互联网,则它们可用于导致任何 Windows 服务器崩溃。

LDAP 漏洞为何如此危险

Zengo Wallet 公司的首席技术官兼联合创始人 Tal Be’ery 解释称,在微软发布12月补丁星期二更新之前,每个运行 Windows Server的组织机构都易受该漏洞影响。

他提到,“所以问题是,有多少组织机构修复了所有系统,且修复的主要是域名控制器?”虽然目前尚未有证据表明该漏洞已遭在野利用,但Be’ery 认为 PatchPoint 发布的利用代码对于威胁行动者而言就是一种信号。他提到,“我们假设这类代码已被利用,不过我们还没有任何相关证据。”

威胁行动者一般必须从一台被黑的设备开始实施攻陷,而域控制器充斥着凭据。正是黑客尝试深入系统给了防御人员在攻击升级前将其阻止的机会。他提到,“有了该LDAP漏洞,黑客能够在防御人员能够做出反应前,立即从1垒跑到100(域控制器)。”

SafeBreach 公司的研究员证实称微软发布的12月补丁有效,因此督促管理员立即修复Windows服务器和所有域控制器。如服务器无法修复,则Be’ery 建议防御人员“使用补偿控制如LDAP和RPC防火墙来拦截该漏洞的利用。”

代码卫士试用地址:https://codesafe.qianxin.com
开源卫士试用地址:https://oss.qianxin.com


推荐阅读

微软:这两个活动目录漏洞可使攻击者轻易接管 Windows 域名

或许你不该痴情于 NetWare:微软的活动目录软件可遭绕过

微软紧急提醒开发人员更新 .NET 安装程序,以免遭供应链攻击

微软十二月补丁星期二值得关注的漏洞

原文链接

https://www.darkreading.com/vulnerabilities-threats/active-directory-flaw-can-crash-any-microsoft-server-connected-to-the-internet

题图:Pexels License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 "” 吧~


文章来源: https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&mid=2247521970&idx=1&sn=cf8414d224a047b09b82ccc71c0bfd45&chksm=ea94a7d8dde32ece57198f26c255a55e071ccc22267f8b6b4136710a05abf4c36d72802473f6&scene=58&subscene=0#rd
如有侵权请联系:admin#unsafe.sh