跳到主要内容

超危

Microsoft Windows Remote Desktop Services代码执行漏洞(BlueKeep)

2019-05-15 00:00:00 公开 ,2025-10-22 00:31:45 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • APT漏洞
  • 远程
  • 公开PoC
  • 无需认证
  • CWE Top 25 (2023)
  • 2024两高一弱互联网漏洞
  • CWE Top 25 (2024)
  • 2025两高一弱漏洞
CWEs:
CWE-416 (Use After Free)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-02-08 00:17:22

风险信息

CVSS v2 向量
AV:N/AC:L/Au:N/C:C/I:C/A:C
CVSS v2 风险值
10
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
9.8
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
9.8

详细信息

漏洞类型
输入验证错误
漏洞描述
Microsoft Windows和Microsoft Windows Server都是美国微软(Microsoft)公司的产品。Microsoft Windows是一套个人设备使用的操作系统。Microsoft Windows Server是一套服务器操作系统。Remote Desktop Services是其中的一个远程桌面服务组件。 当未经验证的攻击者使用RDP连接到目标系统并发送巧尽心思构建的请求时,远程桌面服务(以前称为终端服务)中存在远程代码执行漏洞。此漏洞是预身份验证,不需要用户交互。成功利用此漏洞的攻击者可以在目标系统上执行任意代码。攻击者可以安装程序;查看、更改或删除数据;或者创建具有完全用户权限的新帐户。 要利用此漏洞,攻击者需要通过RDP向目标系统远程桌面服务发送精心编制的请求。
修复建议
Microsoft已经发布针对此漏洞的补丁程序。补丁获取链接: 以下缓解措施可能对您的情况有所帮助,但Microsoft强烈建议尽快安装此漏洞的更新: 1、禁用远程桌面服务(如果不需要)。 如果您不再需要系统上的这些服务,请考虑禁用它们作为安全最佳实践。禁用未使用和不需要的服务有助于减少安全漏洞的暴露。 2、在运行受支持版本的Windows 7、Windows Server 2008和Windows Server 2008 R2的系统上启用网络级身份验证(NLA) 您可以启用网络级身份验证来阻止未经身份验证的攻击者利用此漏洞。启用NLA后,攻击者首先需要使用目标系统上的有效帐户对远程桌面服务进行身份验证,然后才能利用该漏洞进行攻击。 3、阻止企业外围防火墙上的TCP端口3389 TCP端口3389用于启动与受影响组件的连接。在网络外围防火墙阻止此端口将有助于保护防火墙后面的系统,使其免受攻击此漏洞的企图。这有助于保护网络免受来自企业外围的攻击。阻止企业外围受影响的端口是帮助避免基于Internet的攻击的最佳防御措施。但是,系统仍然可能容易受到来自其企业外围的攻击。 https://portal.msrc.microsoft.com/zh-CN/security-guidance/advisory/CVE-2019-0708

参考链接