跳到主要内容

超危

Microsoft Windows NetLogon权限提升漏洞

2020-08-17 19:13:05 公开 ,2025-10-22 00:47:37 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • APT漏洞
  • 远程
  • 公开PoC
  • 特权提升
  • 开源组件漏洞
  • 无需认证
  • 2025两高一弱漏洞
CWEs:
CWE-330 (Use of Insufficiently Random Values)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2024-01-31 02:45:11

风险信息

CVSS v2 向量
AV:N/AC:M/Au:N/C:C/I:C/A:C
CVSS v2 风险值
9.3
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS v3 风险值
10
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS v3.1 风险值
10

详细信息

漏洞类型
其他
漏洞描述
Microsoft Windows和Microsoft Windows Server都是美国微软(Microsoft)公司的产品。Microsoft Windows是一套个人设备使用的操作系统。Microsoft Windows Server是一套服务器操作系统。Netlogon是一个用于为域控制器注册所有SRV资源记录的服务。Microsoft Windows Netlogon远程协议(MS-NRPC)是Active Directory的核心身份验证组件,为用户和计算机帐户提供身份验证。MS-NRPC在验证计算机帐户时,在AES-CFB8模式下使用0(零)的初始化向量(IV)。当加密仅由零组成的消息时,如果使用全零IV,则输出也仅包含零的可能性为1/256。通过选择客户机质询和全为零的ClientCredential,攻击者有1/256的机会成功验证为任何加入域的计算机。通过模拟域控制器,攻击者可以采取其他步骤更改计算机的Active Directory密码,并可能获得域管理员权限。 由于Samba实现了Microsoft设计的MS-NRPC协议,Samba域控制器也受到此漏洞的影响。
修复建议
1、应用更新在2020年8月11日,微软发布了一份公告,提供了此漏洞的更新。https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1472 2、启用安全RPC强制模式CVE-2020-1472的2020年8月更新包括对域控制器的更改,这些更改可以选择启用以要求Netlogon安全通道连接使用安全RPC。必须对需要安全RPC的更改进行更改,才能从该漏洞获得最完整的保护。对于具有2020年8月CVE-2020-1472更新的系统,启用安全RPC实施模式将更改域控制器行为,以要求使用安全MS-NRPC进行Netlogon安全通道连接。启用强制模式的更改将在2021年2月9日或之后自动部署。

参考链接