seastorm
Goto Top

Patchday: Ping of Death lässt grüßen! CVE-2020-16898

Am heutigen Patchday hat MS die CVE https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2 ... +Sowie CVE-2020-16899 inkl. Patches veröffentlicht.
Ein Fehler im IPv6 Treiber ermöglicht einen Buffer-Overflow per manipuliertem Router Advertisement Packet.

Aktuell lässt sich per PoC schon eine ungepatchte Maschine mit einem Bluescreen abschießen. Der Ping of Death ist zurück face-smile
Von da aus ist es allerdings nur noch eine Frage der Zeit, bis jemand einen funktionierenden Exploit daraus bastelt mit dem sich Code in ein Remotesystem einschmuggeln lässt.

Happy Patching!

Content-Key: 612400

Url: https://administrator.de/contentid/612400

Printed on: April 26, 2024 at 06:04 o'clock

Member: NordicMike
NordicMike Oct 14, 2020 at 09:27:59 (UTC)
Goto Top
Und der hier scheinbar zeitgleich:

https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2 ...

Ebenfalls IPv6, aber gleich mir Remote Code Execution
Member: Ex0r2k16
Ex0r2k16 Oct 14, 2020 at 11:30:24 (UTC)
Goto Top
Thx aber das ist doch primär ein Thema für Maschinen die im Internet stehen und auch per ipv6 erreichbar sind oder?
Member: NordicMike
NordicMike Oct 14, 2020 at 11:35:07 (UTC)
Goto Top
Der Angriff kann auch von innen kommen. Sobald ein Rechner komprommitiert ist (z.B. durch Email, VBA Makro, USB Stick), installiert er 1000 verschiedene Viren nach, in der Hoffnung im erreichbaren internen Netz etwas ungepatchtes zu finden.
Member: SeaStorm
SeaStorm Oct 14, 2020 at 11:50:22 (UTC)
Goto Top
Wie @NordicMike schon geschrieben hat geht das grundsätzlich im Internen Netz über einen kompromittierten Host.
Aber auch schlecht konfigurierte öffentliche WLANs, bei denen die Hosts untereinander reden dürfen wären ein Problem.
Member: Ex0r2k16
Ex0r2k16 Oct 14, 2020 at 12:32:31 (UTC)
Goto Top
Und was ist, wenn ipv6 per GPO abgeschaltet is ? face-smile
Member: Windows10Gegner
Windows10Gegner Oct 14, 2020 at 17:33:12 (UTC)
Goto Top
Dann sollte der auch nicht auf ein Router Advertisement reagieren.
Ist aber eine schlechte Idee, denn IPv6 wird früher oder später eh obligatorisch.
Member: Ex0r2k16
Ex0r2k16 Oct 15, 2020 at 07:05:28 (UTC)
Goto Top
und die GPO umändern ist mit 2,3 Klicks erledigt face-wink
Member: NetzwerkDude
NetzwerkDude Oct 15, 2020 at 21:02:16 (UTC)
Goto Top
Findet man irgendwo öffentlich die Info wie das Paket ausschauen muss um den Bluescreen zu triggern?
Member: SeaStorm
SeaStorm Oct 15, 2020 at 21:32:35 (UTC)
Goto Top
Ein Glück (soweit mir bekannt) noch nicht.
Sophos hat einen PoC https://news.sophos.com/en-us/2020/10/13/top-reason-to-apply-october-202 ... diesen aber natürlich nicht veröffentlicht
Mitglied: 117471
117471 Oct 18, 2020 at 12:25:42 (UTC)
Goto Top
Hallo,

Zitat von @Ex0r2k16:

Und was ist, wenn ipv6 per GPO abgeschaltet is ? face-smile

Dann sollte gegenüber dem Administrator sofort ein dauerhaftes Berufsverbot ausgesprochen werden. Anzumerken wäre auch, dass die ICMP-Pakete an diversen Stellen gefiltert werden. Bei mir greift neben der Windows-Firewall z.B. auch noch der Internetanbieter dazwischen.

Gruß,
Jörg
Member: Windows10Gegner
Windows10Gegner Oct 18, 2020 at 12:31:58 (UTC)
Goto Top
Ich hätte auch erwartet, dass ein Internetanbieter IPv6-Router-Advertisemements filtert, genauso wie DHCP-Acknowlegments auch.