跳到主要内容

高危

Microsoft Windows ALPC特权提升漏洞

2018-09-13 00:00:00 公开 ,2025-10-22 00:46:38 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • APT漏洞
  • 本地
  • 公开PoC
CWEs:
CWE-264
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-02-08 00:24:29

风险信息

CVSS v2 向量
AV:L/AC:L/Au:N/C:C/I:C/A:C
CVSS v2 风险值
7.2
CVSS v3 向量
AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
7.8
CVSS v3.1 向量
AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
7.8

详细信息

漏洞类型
权限许可和访问控制问题
漏洞描述
Microsoft Windows任务计划程序SchRpcSetSecurity API在处理高级本地过程调用(ALPC)时包含一个漏洞,该漏洞允许经过身份验证的用户覆盖应受文件系统ACL保护的文件的内容。这可以用来获得系统权限。
修复建议
1、应用更新此问题已在CVE-2018-8440的Microsoft更新中解决。https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8440 2、部署Microsoft Sysmon检测规则Kevin Beaumont提供了创建规则以检测对该漏洞的攻击的指导。https://doublepulsar.com/task-scheduler-alpc-exploit-high-level-analysis-ff08cda6ad4f?gi=4bfddcd3e56c 3、在C:\Windows\Tasks目录上设置ACL Karsten Nilsen为该漏洞提供了缓解措施。警告:此缓解措施尚未得到Microsoft的批准。它似乎还允许计划任务继续运行,用户可以根据需要继续创建新的计划任务。但是,据报道,这一更改将破坏由遗留任务调度器接口创建的东西。这可以包括SCCM和相关的SCEP更新。请确保您已经测试了此缓解措施,以确保它不会在您的环境中造成不可接受的后果。 要应用此缓解措施,请在提升的权限提示中运行以下命令:icacls c:\windows\tasks /remove:g Authenticated Users icacls c:\windows\tasks /deny system:(OI)(CI)(WD,WDAC) 当修复程序可用于此漏洞时,应撤消这些更改。这可以通过执行以下命令来完成:icacls c:\windows\tasks /remove:d system icacls c:\windows\tasks /grant:r Authenticated Users:(RX,WD)

参考链接