CVE-2020-16898 TCP/IP遠程代碼執(zhí)行漏洞

0x00簡介

CVE-2020-16898侦香,又稱“Bad Neighbor”Windows TCP/IP堆棧不正確地處理ICMPv6 Router Advertisement數據包時,存在一個遠程執(zhí)行代碼漏洞。成功利用此漏洞的攻擊者可以獲得在目標服務器或客戶端上執(zhí)行代碼的能力巧颈。要利用此漏洞,攻擊者必須將經過特殊設計的ICMPv6 Router Advertisement數據包發(fā)送到遠程Windows計算機上袖扛。

0x01漏洞描述

遠程攻擊者通過構造特制的ICMPv6 Router Advertisement(路由通告)數據包砸泛,并將其發(fā)送到遠程Windows主機上十籍,即可在目標主機上執(zhí)行任意代碼。
攻擊者可以利用該漏洞發(fā)送惡意制作的數據包唇礁,從而有可能在遠程系統上執(zhí)行任意代碼勾栗。與MAPP(Microsoft Active Protection計劃)成員共享的概念證明既非常簡單又非常可靠盏筐。它會導致立即出現BSOD(藍屏死機)围俘,但更嚴重的是,對于那些能夠繞過Windows 10和Windows Server 2019緩解措施的人來說琢融,存在被利用的可能性界牡。可以使遠程代碼執(zhí)行的漏洞利用的影響將是廣泛的漾抬,并且影響很大宿亡,因為這種類型的錯誤可能會變成可感染的。

0x02受影響版本

?Windows 10 Version 1709 for 32-bit Systems
?Windows 10 Version 1709 for ARM64-based Systems
?Windows 10 Version 1709 for x64-based Systems
?Windows 10 Version 1803 for 32-bit Systems
?Windows 10 Version 1803 for ARM64-based Systems
?Windows 10 Version 1803 for x64-based Systems
?Windows 10 Version 1809 for 32-bit Systems
?Windows 10 Version 1809 for ARM64-based Systems
?Windows 10 Version 1809 for x64-based Systems
?Windows 10 Version 1903 for 32-bit Systems
?Windows 10 Version 1903 for ARM64-based Systems
?Windows 10 Version 1903 for x64-based Systems
?Windows 10 Version 1909 for 32-bit Systems
?Windows 10 Version 1909 for ARM64-based Systems
?Windows 10 Version 1909 for x64-based Systems
?Windows 10 Version 2004 for 32-bit Systems
?Windows 10 Version 2004 for ARM64-based Systems
?Windows 10 Version 2004 for x64-based Systems
?Windows Server 2019
?Windows Server 2019 (Server Core installation)
?Windows Server, version 1903 (Server Core installation)
?Windows Server, version 1909 (Server Core installation)
?Windows Server, version 2004 (Server Core installation)

0x03 環(huán)境搭建

網絡環(huán)境開啟ipv6支持纳令。這里使用vmware挽荠,NAT出一個子網,并開啟ipv6支持平绩。點擊VM的編輯--->虛擬網絡編輯器圈匆,選擇NAT模式,開啟ipv6支持捏雌,點擊確定臭脓,如下圖。


在這里插入圖片描述

選取一個受影響版本的windows10鏡像腹忽,安裝在虛擬機里来累。
這里我使用的是1709版本:


在這里插入圖片描述

打開win10的控制面板-->選擇網絡和共享中心,右鍵打開Ethernet0


在這里插入圖片描述

打開ipv6版本:


在這里插入圖片描述

0x04漏洞復現

1.執(zhí)行ipconfig窘奏,查看IPv6地址:


在這里插入圖片描述

2.注意:受害機器的 IPv6地址選取“ipv6地址”或者“臨時ipv6地址”
3.攻擊者和目標主機通信(這里把自己的物理機作為攻擊機者)
執(zhí)行ipconfig查看攻擊機的ipv6地址嘹锁,選擇“本地鏈接的ipv6地址”。


在這里插入圖片描述

4.攻擊機中python為3.7+ 着裹,并且安裝了scapy领猾。 :在安裝好的python后,打開cmd骇扇,輸入python,沒有報錯摔竿,說明成功:
[圖片上傳失敗...(image-e7e7ef-1604571187435)]
然后安裝scapy:
直接使用pip安裝:
pip install scapy
一些擴展功能安裝,可選:
pip install matplotlib pyx cryptography
啟動scapy交互shell
切換到Python的Scripts文件夾下少孝,直接使用scapy命令啟動(本質是scapy.bat):
Scapy
啟動界面如下圖:


在這里插入圖片描述

5.這段payload作用是構造特定ipv6數據包继低,發(fā)送給受害者機器,讓受害機器藍屏稍走。
CVE-2020-16898-exp1.py:


在這里插入圖片描述

修改完后袁翁,在攻擊者上執(zhí)行:python 1.py


在這里插入圖片描述

虛擬機被打上藍屏:如下


在這里插入圖片描述

可以使用wirkshark選擇對應的虛擬網卡進行抓包查看
如下圖所示:


在這里插入圖片描述

查看數據包可以看到里面有發(fā)送的payload柴底。


在這里插入圖片描述

0x05修復建議

1.升級更新。立即安裝針對此漏洞的更新粱胜,下載最新的補丁包進行更新修復柄驻,如下連接。
https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-16898
2.不能升級的話焙压,建議先禁用基于RA的DNS配置

?著作權歸作者所有,轉載或內容合作請聯系作者
  • 序言:七十年代末鸿脓,一起剝皮案震驚了整個濱河市,隨后出現的幾起案子涯曲,更是在濱河造成了極大的恐慌野哭,老刑警劉巖,帶你破解...
    沈念sama閱讀 219,427評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件掀抹,死亡現場離奇詭異虐拓,居然都是意外死亡,警方通過查閱死者的電腦和手機傲武,發(fā)現死者居然都...
    沈念sama閱讀 93,551評論 3 395
  • 文/潘曉璐 我一進店門蓉驹,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人揪利,你說我怎么就攤上這事态兴。” “怎么了疟位?”我有些...
    開封第一講書人閱讀 165,747評論 0 356
  • 文/不壞的土叔 我叫張陵瞻润,是天一觀的道長。 經常有香客問我甜刻,道長绍撞,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,939評論 1 295
  • 正文 為了忘掉前任得院,我火速辦了婚禮傻铣,結果婚禮上,老公的妹妹穿的比我還像新娘祥绞。我一直安慰自己非洲,他們只是感情好,可當我...
    茶點故事閱讀 67,955評論 6 392
  • 文/花漫 我一把揭開白布蜕径。 她就那樣靜靜地躺著两踏,像睡著了一般。 火紅的嫁衣襯著肌膚如雪兜喻。 梳的紋絲不亂的頭發(fā)上梦染,一...
    開封第一講書人閱讀 51,737評論 1 305
  • 那天,我揣著相機與錄音虹统,去河邊找鬼弓坞。 笑死隧甚,一個胖子當著我的面吹牛车荔,可吹牛的內容都是我干的渡冻。 我是一名探鬼主播,決...
    沈念sama閱讀 40,448評論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼忧便,長吁一口氣:“原來是場噩夢啊……” “哼族吻!你這毒婦竟也來了?” 一聲冷哼從身側響起珠增,我...
    開封第一講書人閱讀 39,352評論 0 276
  • 序言:老撾萬榮一對情侶失蹤超歌,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后蒂教,有當地人在樹林里發(fā)現了一具尸體巍举,經...
    沈念sama閱讀 45,834評論 1 317
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 37,992評論 3 338
  • 正文 我和宋清朗相戀三年凝垛,在試婚紗的時候發(fā)現自己被綠了懊悯。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 40,133評論 1 351
  • 序言:一個原本活蹦亂跳的男人離奇死亡梦皮,死狀恐怖炭分,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情剑肯,我是刑警寧澤捧毛,帶...
    沈念sama閱讀 35,815評論 5 346
  • 正文 年R本政府宣布,位于F島的核電站让网,受9級特大地震影響呀忧,放射性物質發(fā)生泄漏。R本人自食惡果不足惜溃睹,卻給世界環(huán)境...
    茶點故事閱讀 41,477評論 3 331
  • 文/蒙蒙 一而账、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧丸凭,春花似錦福扬、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,022評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至虽界,卻和暖如春汽烦,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背莉御。 一陣腳步聲響...
    開封第一講書人閱讀 33,147評論 1 272
  • 我被黑心中介騙來泰國打工撇吞, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留俗冻,地道東北人。 一個月前我還...
    沈念sama閱讀 48,398評論 3 373
  • 正文 我出身青樓牍颈,卻偏偏與公主長得像迄薄,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子煮岁,可洞房花燭夜當晚...
    茶點故事閱讀 45,077評論 2 355