ADG Оставить заявку
Блог Информационная безопасность 4 мин чтения

BlueKeep (CVE-2019-0708): аудит периметра выявил 23 хоста с открытым RDP без NLA

Microsoft закрыла критическую уязвимость в RDP. Провели экстренный аудит: 23 хоста с открытым 3389/tcp, без NLA, без мартовских патчей - и это только внешний периметр.

Контекст момента

Microsoft выпустила экстренный патч CVE-2019-0708 (BlueKeep) - критическая RCE в RDP, потенциально способная к самораспространению

В майском Patch Tuesday Microsoft закрыла CVE-2019-0708 - критическую уязвимость в Remote Desktop Services на Windows 7, Server 2008 R2, Server 2008 и даже XP. RCE до аутентификации, без взаимодействия с пользователем. CVSS 9.8. Патч вышел настолько экстренно, что Microsoft выпустила его даже для XP и Server 2003 - операционных систем, которые давно вышли из поддержки. Это что-то говорит об уровне угрозы.

Мы не стали ждать пока кто-нибудь выложит PoC - запустили сканирование периметра у нескольких клиентов на следующий день после CVE-бюллетеня.

Что нашли

Картина оказалась неприятной. По трём крупным клиентам, у которых есть развитая Windows-инфраструктура, итог аудита периметра выглядел примерно одинаково:

  • Открытый 3389/tcp торчал наружу на куда большем числе хостов, чем предполагалось. Суммарно - 23 машины. Часть из них - системы, про которые «все знали что они есть», но никто не выяснял, открыты ли они снаружи.
  • NLA отключён на большинстве из них. Это означает, что до фазы аутентификации можно дотянуться на уровне протокола RDP - именно там и живёт BlueKeep.
  • Мартовские обновления не установлены. Patching у Windows-хостов в инфраструктуре клиентов идёт вручную или через WSUS с ручным одобрением. Накопившийся долг - от одного до четырёх месяцев, в зависимости от среды.

Двадцать три хоста за один день сканирования - это не катастрофа, но это и не «у нас всё под контролем».

Почему это другой уровень угрозы

С BlueKeep ситуация неприятна по нескольким причинам одновременно.

Первое - затронутые версии. Windows 7 и Server 2008 в production - у большинства клиентов среднего размера это не артефакт, а реальность. Замена идёт постепенно: старый терминальный сервер для бухгалтерии, сервер под legacy-приложение, виртуалка с каким-нибудь специализированным ПО, которое не запускается на чём-то новее. Инфраструктура не обновляется одним днём.

Второе - характер уязвимости. Уязвимость в самом протоколе, до аутентификации - это значит, что firewall на уровне L7 с анализом трафика поможет, а просто «у нас RDP открыт только нашим людям» - нет, если машина торчит на 3389 без дополнительных ограничений. Microsoft прямо говорит о потенциале для червя уровня WannaCry, и аргументация у них убедительная: не нужен пользователь, не нужна авторизация, нужен только сетевой доступ к порту.

Третье - временное окно. Патч есть с мая, PoC-а в открытом доступе нет (пока). Это окно, в котором можно что-то сделать до начала массовой эксплуатации. Оно не безграничное.

Что делаем прямо сейчас

По итогам аудита перечень мер сложился сам собой. Работаем по приоритету:

  • Закрываем 3389 снаружи там, где это технически возможно без немедленного ущерба для работы. Большинство хостов открыты по историческому принципу «так настроили, не трогали».
  • Включаем NLA на тех машинах, где порт пока нельзя закрыть. NLA не закрывает BlueKeep полностью - уязвимость живёт до аутентификации, а NLA поднимает аутентификацию раньше в потоке соединения. Microsoft явно называет NLA смягчающим фактором.
  • Устанавливаем KB4499175 / KB4499180 в приоритетном порядке на все уязвимые хосты. Там где WSUS - одобряем немедленно, там где вручную - идём по списку.
  • Для XP/2003 - отдельный разговор с клиентом. Технически патч есть, но сами эти машины - отдельная история.

На одном из клиентов RDP-порт торчит снаружи потому что сисадмин работает удалённо и «так исторически сложилось». Переводить на VPN - разговор на несколько дней, а закрыть дыру надо сегодня. Классическое противоречие между удобством и безопасностью, которое решается не всегда в пользу безопасности.

Что беспокоит

Подождём PoC. Исследователи уже работают с уязвимостью, и рабочий эксплойт - вопрос времени. Самораспространяющийся код на базе BlueKeep мог бы пройтись по Windows 7 / Server 2008 примерно так же, как EternalBlue прошёлся в 2017-м.

Разница в том, что сейчас у нас есть патч сразу. В 2017-м с EternalBlue патч вышел за месяц до WannaCry, но мало кто успел. Здесь ситуация аналогичная - патч есть, эксплойта в диком виде нет. Вопрос в том, хватит ли времени.

Мы продолжаем мониторить хосты из найденного списка и фиксировать статус патчинга. Если есть инфраструктура с Windows 7 / 2008 и публичными IP - сейчас хороший момент для аудита периметра и проверки статуса обновлений. Не потому что это красиво звучит в отчёте, а потому что окно для спокойного закрытия открыто прямо сейчас.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.