跳到主要内容

高危

Microsoft Windows NT/2000 debugging子系统本地权限提升漏洞(MS02-024)

2002-03-15 00:00:00 公开 ,2026-02-16 17:31:38 更新

  • 关键漏洞
  • CISA KEV
  • 公开PoC
  • 本地
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
CWEs:
CWE-269 (Improper Privilege Management)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-02-07 22:33:43

风险信息

CVSS v2 向量
AV:L/AC:L/Au:N/C:C/I:C/A:C
CVSS v2 风险值
7.2
CVSS v3.1 向量
AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
7.8

详细信息

漏洞类型
处理逻辑错误
漏洞描述
微软Windows 2000和Windows NT 4存在一个漏洞,允许任意一个本地用户获取SYSTEM权限。通过如下办法请求调试子系统(smss.exe)获取任意进程句柄、线程句柄的副本:1) 调用DbgUiConnectToDbg()成为调试子系统客户端2) 调用ZwConnectPort()连接DbgSsApiPort LPC port,任意用户都可以访问该端口3) 调用ZwRequestPort()请求调试子系统处理CreateProcess SsApi,形参为欲复制的PID或TID4) 调用WaitForDebugEvent()等待调试子系统响应CREATE_PROCESS_DEBUG_EVENT,返回的消息中含有欲复制的PID或TID的副本于是本地普通用户可获取特权进程PID的副本,潜在允许任意应用程序以特权运行。该漏洞存在于Windows 2000和Windows NT 4上,可能NT 3.51也受此问题影响。
修复建议
为您的系统应用适当的补丁程序,如Microsoft安全公告MS02-024中所列: http://www.microsoft.com/technet/security/bulletin/ms02-024.mspx

参考链接