Выпущенные Microsoft обновления (MS08-065, MS08-067 и MS09-001) устраняют уязвимости в службах Server и Message Queuing, успешная эксплуатация которых может позволить злоумышленнику скомпрометировать целевую систему. Уязвимость MS08-067 активно эксплуатируется злоумышленниками в настоящее время. Самым известным червем для этой уязвимости является Conficker/Downadup в различных его реализациях.
Все три уязвимости представляют большую опасность для копаний и для отдельных пользователей в сетях, где отсутствуют механизмы Compliance Management и управления уязвимостей (такие как XSpider, MaxPatrol).
Компания Positive Technologies выпустила сетевую утилиту для проверки наличия исправлений, описанных в бюллетенях безопасности MS08-065, MS08-067 и MS09-001. Утилита работает в режиме «pentest», что позволяет без наличия прав администратора идентифицировать узлы, «выпавшие» из процесса управления обновлениями безопасности.
С помощью этой утилиты системные администраторы смогут быстро и легко выявить уязвимые системы и установить соответствующие исправления. Для корректной работы утилиты на системе должен быть установлен .NET Framework.
Загрузить утилиту можно по следующему адресу:
http://www.ptsecurity.ru/freeware.asp
Внимание! Утилита работает в режиме тестирования на проникновение, в связи с чем, не имеет возможности обнаружить узлы, зараженные червем Conficker.B, поскольку червь устраняет уязвимость MS08-067. Для проверки зараженных систем необходимо использовать механизмы аудита системы MaxPatrol или XSpider.
Подробности уязвимостей
Подробности уязвимостей MS08-065 и MS08-067 доступны в нашей предыдущей статье.
MS09-001 или уязвимости при обработке SMB пакетов в MicrosoftWindows
Бюллетень MS09-001 устраняет три уязвимости в Microsoft Windows, которые позволяют злоумышленнику вызвать отказ в обслуживании системы или выполнить произвольный код.
| Переполнение буфера при обработке WRITE_ANDX пакетов | |
| Уязвимые системы: | Microsoft Windows 2000, Microsoft Windows XP, Microsoft Windows Server 2003, Microsoft Windows Vista, Microsoft Windows Server 2008 |
| Уязвимый компонент: | Служба Server |
| Максимальное воздействие: | Отказ в обслуживании |
| Наличие эксплоита в публичном доступе: | Да |
| Идентификатор CVE: | CVE-2008-4114 |
| Вектор эксплуатации: | Удаленный |
| Рейтинг опасности SecurityLab: | Низкий |
| Дополнительные условия: | Атакующему требуется доступ к нулевой сессии ("\LSARPC") |
Краткое описание:
Уязвимость существует из-за ошибки проверки входных данных при обработке "WRITE_ANDX" пакетов в драйвере srv.sys. Удаленный пользователь может с помощью специально сформированного SMB пакета вызвать отказ в обслуживании. Для успешной эксплуатации уязвимости анонимным пользователем, требуется сетевой доступ к интерфейсу, позволяющему нулевые сессии ("\LSARPC"). Об уязвимости известно с 17 сентября 2008 года.
Способы противодействия:
| Переполнение буфера при обработке SMB NT Trans запросов | |
| Уязвимые системы: | Microsoft Windows 2000, Microsoft Windows XP, Microsoft Windows Server 2003 |
| Уязвимый компонент: | Служба Server |
| Максимальное воздействие: | Выполнение произвольного кода |
| Наличие эксплоита в публичном доступе: | Нет |
| Идентификатор CVE: | CVE-2008-4834 |
| Вектор эксплуатации: | Удаленный |
| Рейтинг опасности SecurityLab: | Средний |
Краткое описание:
Уязвимость существует из-за ошибки проверки границ данных при обработке SMB пакетов. Удаленный неаутентифицированный пользователь может с помощью специально сформированных значений в запросе NT Trans вызвать переполнение буфера и аварийно завершить работу системы и, теоретически, выполнить произвольный код.
Способы противодействия:
| Переполнение буфера при обработке SMB NT Trans2 запросов | |
| Уязвимые системы: | Microsoft Windows 2000, Microsoft Windows XP, Microsoft Windows Server 2003, Microsoft Windows Vista, Microsoft Windows Server 2008 |
| Уязвимый компонент: | Служба Server |
| Максимальное воздействие: | Выполнение произвольного кода |
| Наличие эксплоита в публичном доступе: | Нет |
| Идентификатор CVE: | CVE-2008-4835 |
| Вектор эксплуатации: | Удаленный |
| Рейтинг опасности SecurityLab: | Средний |
Краткое описание:
Уязвимость существует из-за еще одной ошибки проверки границ данных при обработке SMB пакетов. Удаленный неаутентифицированный пользователь может с помощью специально сформированных значений в запросе NT Trans2 вызвать переполнение буфера и аварийно завершить работу системы и, теоретически, выполнить произвольный код.
Способы противодействия:
Внимание! Блокирование доступа к портам 139/TCP и 445/TCP может повлиять на работу следующих компонентов: