跳到主要内容

超危

Microsoft SMBv3 compression远程代码执行漏洞(SMBGhost/CoronaBlue/EternalDarkness)

2020-03-11 00:00:00 公开 ,2026-08-14 01:28:28 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • APT漏洞
  • 远程
  • 公开PoC
  • 无需认证
  • CWE Top 25 (2023)
  • 2024两高一弱互联网漏洞
  • CWE Top 25 (2024)
  • 2025两高一弱漏洞
CWEs:
CWE-119 (Improper Restriction of Operations within the Bounds of a Memory Buffer)
CAPEC:
CAPEC-10 (Buffer Overflow via Environment Variables) CAPEC-100 (Overflow Buffers) CAPEC-123 (Buffer Manipulation) CAPEC-14 (Client-side Injection-induced Buffer Overflow) CAPEC-24 (Filter Failure through Buffer Overflow) CAPEC-42 (MIME Conversion) CAPEC-44 (Overflow Binary Resource File) CAPEC-45 (Buffer Overflow via Symbolic Links) CAPEC-46 (Overflow Variables and Tags) CAPEC-47 (Buffer Overflow via Parameter Expansion) CAPEC-8 (Buffer Overflow in an API Call) CAPEC-9 (Buffer Overflow in Local Command-Line Utilities)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2020-03-11 08:00:00

风险信息

CVSS v2 向量
AV:N/AC:L/Au:N/C:P/I:P/A:P
CVSS v2 风险值
7.5
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS v3 风险值
10
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS v3.1 风险值
10

详细信息

漏洞类型
输入验证错误
漏洞描述
Microsoft Server Message Block 3.1.1(SMBv3)在处理使用压缩的连接时包含漏洞。此漏洞允许未经验证的远程攻击者在易受攻击的系统上执行任意代码。通过使用SMBv3连接到易受攻击的Windows计算机,或使易受攻击的Windows系统启动到SMBv3服务器的客户端连接,未经身份验证的远程攻击者可能能够在易受攻击的系统上以系统权限执行任意代码。此漏洞被称为SMBGhost、CoronaBlue、EternalDarkness。
修复建议
1、应用更新这个问题已经在CVE-2020—0796的微软更新中得到解决。请考虑以下解决方案: https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-0796 https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/adv200005) 2、禁用SMBv3。根据Microsoft Security Advisory ADV200005,可以使用下面的PowerShell命令禁用以阻止未经身份验证的攻击者利用该漏洞攻击SMBv3服务器。 Set ItemProperty-Path HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters DisableCompression-Type DWORD-Value 1-Force 此更改方法无需重新启动。但此解决方法不阻止利用SMB客户端。 您可以使用下面的PowerShell命令禁用解决方法。Set ItemProperty-Path HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters DisableCompression-Type DWORD-Value 0-Force 3、阻止入站和出站SMB。考虑阻止从本地网络到广域网的出站SMB连接(用于SMBV3的TCP端口445)。还要确保不允许来自internet的SMB连接将入站连接到企业网络。

参考链接