
La explotación otorgaría derechos de administrador de dominio de atacante que podrían comprometer toda la infraestructura corporativa
Microsoft abordó un total de 123 vulnerabilidades con sus actualizaciones del martes de parches de julio de 2020 , incluido un error crítico de ejecución remota de código que ha afectado a los servidores DNS de Windows (Sistema de nombres de dominio) durante los últimos 17 años.
Rastreado como CVE-2020-1350 y con un puntaje CVSS de 10 (de 10), el problema se desencadena cuando el servidor DNS no maneja adecuadamente las solicitudes, lo que permite que un atacante remoto no autenticado ejecute código arbitrario con privilegios de SYSTEM.
Descubierto por investigadores de Check Point, la falla de seguridad afecta a los sistemas que ejecutan Windows Server 2003, 2008, 2012, 2016, 2019 y Windows Server versión 1903 y es apta para el uso, lo que significa que el malware puede abusar de él para propagarse a sistemas vulnerables sin la interacción del usuario. Por lo tanto, podría ser abusado para comprometer efectivamente una red corporativa completa.
Solo la implementación del servidor DNS de Windows se ve afectada, pero no el cliente DNS de Windows, señala Microsoft, y agrega que un atacante puede activar el error enviando solicitudes maliciosas a los servidores DNS de Windows.
Sin embargo, el ataque requiere paquetes DNS muy grandes, y Microsoft señala que editar el registro para limitar el tamaño de los paquetes TCP procesados por el servidor es una solución viable para la vulnerabilidad. Sin embargo, la solución debe eliminarse después de aplicar los parches disponibles.
Check Point explica que la vulnerabilidad, a la que denominaron " SIGRed " , es un "Desbordamiento de enteros que conduce a un Desbordamiento de búfer basado en el montón" que puede activarse enviando una respuesta DNS con un gran registro SIG.
Además de ser explotable por un atacante ya presente en la red LAN, el problema también puede ser abusado a través de solicitudes HTTP POST desde el navegador web, aunque solo un pequeño número de navegadores permitiría solicitudes HTTP al puerto 53 (como Internet Explorer y Microsoft Edge que no es Chromium).
“Creemos que la probabilidad de que esta vulnerabilidad sea explotada es alta, ya que internamente encontramos todas las primitivas necesarias para explotar este error. Debido a limitaciones de tiempo, no continuamos buscando la explotación del error (que incluye encadenar todas las primitivas de explotación), pero creemos que un atacante determinado podrá explotarlo ”, señalan los investigadores de seguridad de Check Point.
Debido a la gravedad del problema y al potencial de compromiso total de la red, se recomienda a las organizaciones que apliquen los parches publicados o la solución sugerida lo antes posible, para garantizar que permanezcan protegidos.
"A partir de ahora, no tenemos conocimiento de ninguna hazaña públicamente disponible o instancias de adversarios que aprovechen las hazañas para esta vulnerabilidad en la naturaleza", reveló Katie Nickels, Directora de Inteligencia de Red Canary, en un comentario enviado por correo electrónico.
Microsoft abordó un total de 123 vulnerabilidades con sus actualizaciones del martes de parches de julio de 2020 , incluido un error crítico de ejecución remota de código que ha afectado a los servidores DNS de Windows (Sistema de nombres de dominio) durante los últimos 17 años.
Rastreado como CVE-2020-1350 y con un puntaje CVSS de 10 (de 10), el problema se desencadena cuando el servidor DNS no maneja adecuadamente las solicitudes, lo que permite que un atacante remoto no autenticado ejecute código arbitrario con privilegios de SYSTEM.
Descubierto por investigadores de Check Point, la falla de seguridad afecta a los sistemas que ejecutan Windows Server 2003, 2008, 2012, 2016, 2019 y Windows Server versión 1903 y es apta para el uso, lo que significa que el malware puede abusar de él para propagarse a sistemas vulnerables sin la interacción del usuario. Por lo tanto, podría ser abusado para comprometer efectivamente una red corporativa completa.
Solo la implementación del servidor DNS de Windows se ve afectada, pero no el cliente DNS de Windows, señala Microsoft, y agrega que un atacante puede activar el error enviando solicitudes maliciosas a los servidores DNS de Windows.
Sin embargo, el ataque requiere paquetes DNS muy grandes, y Microsoft señala que editar el registro para limitar el tamaño de los paquetes TCP procesados por el servidor es una solución viable para la vulnerabilidad. Sin embargo, la solución debe eliminarse después de aplicar los parches disponibles.
Check Point explica que la vulnerabilidad, a la que denominaron " SIGRed " , es un "Desbordamiento de enteros que conduce a un Desbordamiento de búfer basado en el montón" que puede activarse enviando una respuesta DNS con un gran registro SIG.
Además de ser explotable por un atacante ya presente en la red LAN, el problema también puede ser abusado a través de solicitudes HTTP POST desde el navegador web, aunque solo un pequeño número de navegadores permitiría solicitudes HTTP al puerto 53 (como Internet Explorer y Microsoft Edge que no es Chromium).
“Creemos que la probabilidad de que esta vulnerabilidad sea explotada es alta, ya que internamente encontramos todas las primitivas necesarias para explotar este error. Debido a limitaciones de tiempo, no continuamos buscando la explotación del error (que incluye encadenar todas las primitivas de explotación), pero creemos que un atacante determinado podrá explotarlo ”, señalan los investigadores de seguridad de Check Point.
Debido a la gravedad del problema y al potencial de compromiso total de la red, se recomienda a las organizaciones que apliquen los parches publicados o la solución sugerida lo antes posible, para garantizar que permanezcan protegidos.
"A partir de ahora, no tenemos conocimiento de ninguna hazaña públicamente disponible o instancias de adversarios que aprovechen las hazañas para esta vulnerabilidad en la naturaleza", reveló Katie Nickels, Directora de Inteligencia de Red Canary, en un comentario enviado por correo electrónico.
"Dicho esto, las vulnerabilidades de gravedad crítica en software ubicuo y privilegiado que pueden explotarse de forma similar a un gusano recuerdan las vulnerabilidades del bloque de mensajes del servidor (SMB) que permitieron ataques destructivos como WannaCry y NotPetya en 2017. Por supuesto, es posible que nada vendrá de CVE-2020-1350 en el camino de la explotación en el mundo real, pero los daños potenciales que pueden surgir de un error como este justifican una respuesta proactiva y exhaustiva, incluso si termina siendo una reacción exagerada ", continuó Nickels .
SIGRed no es la única vulnerabilidad con un puntaje CVSS de 10 parcheado esta semana. El conjunto de soluciones de seguridad de julio de 2020 de SAP aborda CVE-2020-6287, conocido como RECON , un error crítico de ejecución remota de código que conduce a la adquisición completa del sistema.
Fuente: securityweek.com
0 Comentarios