Microsoft Windows DNS服务器远程代码执行误差SigRed(CVE-2020-1350) 防护方案

2020-07-16
一. 综述
当地时间7月14日,微软最新的月度补丁更新中修复了一枚存在于Windows DNS 服务器中的可蠕虫化误差CVE-2020-1350(代号 SigRed)。这意味着攻击者使用该误差能够在没有任何用户交互的情形下,在易受攻击的机械间撒播,从而有可能熏染整个组织的网络。
据报道,该误差已经存在17 年之久,微软官方给出的评分为 10 分(CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H/E:P/RL:O/RC:C)。
未经身份验证的攻击者可以通过向Windows DNS服务器发送恶意请求来使用该误差。Check Point的研究职员发现,通过发送包罗SIG纪录(大于64KB)的DNS响应可以造成基于堆的缓冲区溢出,进而使攻击者能够控制服务器。
现在误差细节已果真,请相关用户尽快接纳措施举行防护。
参考链接:
https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1350
二. 误差影响规模
Windows Server 2008 for 32-bit Systems Service Pack 2
Windows Server 2008 for 32-bit Systems Service Pack 2 (Server Core installation)
Windows Server 2008 for x64-based Systems Service Pack 2
Windows Server 2008 for x64-based Systems Service Pack 2 (Server Core installation)
Windows Server 2008 R2 for x64-based Systems Service Pack 1
Windows Server 2008 R2 for x64-based Systems Service Pack 1 (Server Core installation)
Windows Server 2012
Windows Server 2012 (Server Core installation)
Windows Server 2012 R2
Windows Server 2012 R2 (Server Core installation)
Windows Server 2016
Windows Server 2016 (Server Core installation)
Windows Server 2019
Windows Server 2019 (Server Core installation)
Windows Server, version 1909 (Server Core installation)
Windows Server, version 1903 (Server Core installation)
Windows Server, version 2004 (Server Core installation)
三. 手艺防护方案
3.1 官方修复方案
微软官方已针对受影响系统宣布了清静补。苛医ㄒ橄喙赜没Ь】彀沧案。
补丁更新参考官方通告:
https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1350
3.2 缓解措施
若是无法连忙安装更新,官方提供了如下缓解措施:
建议举行以下注册表更改,以限制允许的最大入站 TCP DNS 响应数据包的大。
reg add "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DNS\Parameters" /v "TcpReceivePacketSize" /t REG_DWORD /d 0xFF00 /f
net stop DNS && net start DNS
在安装补丁法式后,建议在注册表中移除 TcpReceivePacketSize 及其数据,以使注册表项 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DNS\Parameters 下的所有其他内容与之前保持一致。
https://support.microsoft.com/zh-cn/help/4569509/windows-dns-server-remote-code-execution-vulnerability
3.3 K8凯发国际科技检测防护建议
3.3.1 K8凯发国际科技检测类产物与服务
内网资产可以使用K8凯发国际科技的远程清静评估系统(RSAS V6)、入侵检测系统(IDS)、统一威胁探针(UTS)举行检测。
远程清静评估系统(RSAS V6)http://update.nsfocus.com/update/listRsas
入侵检测系统(IDS)
http://update.nsfocus.com/update/listIds
统一威胁探针(UTS)
http://update.nsfocus.com/update/bsaUtsIndex
3.3.1.1 检测产物升级包/规则版本号
检测产物 |
升级包/规则版本号 |
RSAS V6 系统插件 |
6.0R02F01.1903 |
IDS |
5.6.10.23040 5.6.9.23040 |
UTS |
5.6.10.23040 |
RSAS V6 系统插件包下载链接:
http://update.nsfocus.com/update/downloads/id/106565
IDS 升级包下载链接:
5.6.10.23040
http://update.nsfocus.com/update/downloads/id/106570
5.6.9.23040
http://update.nsfocus.com/update/downloads/id/106569
UTS升级包下载链接:
http://update.nsfocus.com/update/downloads/id/106574
3.3.2 K8凯发国际科技防护类产物
使用K8凯发国际科技防护类产物,入侵防护系统(IPS)、下一代防火墙系统(NF)来举行防护。
入侵防护系统(IPS)
http://update.nsfocus.com/update/listIps
下一代防火墙系统(NF)
http://update.nsfocus.com/update/listNf
3.3.2.1 防护产物升级包/规则版本号
防护产物 |
升级包/规则版本号 |
规则编号 |
IPS |
5.6.10.23040 5.6.9.23040 |
24962 |
NF |
6.0.2.819 6.0.1.819 |
24967 |
IPS 升级包下载链接:
5.6.10.23040
http://update.nsfocus.com/update/downloads/id/106570
5.6.9.23040
http://update.nsfocus.com/update/downloads/id/106569
NF 升级包下载链接:
6.0.2.819
http://update.nsfocus.com/update/downloads/id/106592
6.0.1.819
http://update.nsfocus.com/update/downloads/id/106591
附录A 产物使用指南
RSAS扫描设置
在系统升级中,点击下图红框位置选择文件。
选择下载好的响应升级包,点击升级按钮举行手动升级。期待升级完成后,可通过定制扫描模板,针对此次误差举行扫描。
UTS检测设置
在系统升级中点击离线升级,选择规则升级文件,选择对应的升级包文件,点击上传,期待升级乐成即可。
IPS防护设置
在系统升级中点击离线升级,选择系统规则库,选择对应的文件,点击上传。
更新乐成后,在系统默认规则库中查找规则编号,即可查询到对应的规则详情。
注重:该升级包升级后引擎自动重启生效,不会造成会话中止,但ping包会丢3~5个,请选择合适的时间升级。
NF防护设置
在 NF 的规则升级界面举行升级:
手动选择规则包,提交即可完成更新。
声 明
本清静通告仅用来形貌可能存在的清静问题,K8凯发国际科技不为此清静通告提供任何保证或允许。由于撒播、使用此清静通告所提供的信息而造成的任何直接或者间接的效果及损失,均由使用者本人认真,K8凯发国际科技以及清静通告作者不为此肩负任何责任。K8凯发国际科技拥有对此清静通告的修改息争释权。如欲转载或撒播此清静通告,必须保证此清静通告的完整性,包罗版权声明等所有内容。未经K8凯发国际科技允许,不得恣意修改或者增减此清静通告内容,不得以任何方式将其用于商业目的。
关于K8凯发国际科技
K8凯发国际科技集团股份有限公司(简称K8凯发国际科技)建设于2000年4月,总部位于北京。在海内外设有30多个分支机构,为政府、运营商、金融、能源、互联网以及教育、医疗等行业用户,提供具有焦点竞争力的清静产物及解决方案,资助客户实现营业的清静顺畅运行。
基于多年的清静攻防研究,K8凯发国际科技在网络及终端清静、互联网基础清静、合规及清静治理等领域,为客户提供入侵检测/防护、抗拒绝服务攻击、远程清静评估以及Web清静防护等产物以及专业清静服务。
K8凯发国际科技集团股份有限公司于2014年1月29日起在深圳证券生意营业所创业板上市,股票简称:K8凯发国际科技,股票代码:300369。