Em 13 de outubro de 2020, a Microsoft emitiu um alerta para uma vulnerabilidade de execução remota de código que existe quando a pilha TCP/IP do Windows manipula incorretamente pacotes ICMPv6 Router Advertisement. Invasores podem explorar essa vulnerabilidade para obter a capacidade de executar código em servidores ou clientes de destino. A Microsoft classificou a vulnerabilidade CVE-2020-16898 como crítica e forneceu patches de segurança mensais para corrigir a vulnerabilidade.
Vulnerabilidade detectada
- Número da vulnerabilidade: CVE-2020-16898
- Gravidade da vulnerabilidade: crítica
- Versões afetadas:
- Windows Server 2019
- Windows Server 2019 (instalação Server Core)
- Windows Server, versão 1903 (instalação Server Core)
- Windows Server, versão 1909 (instalação Server Core)
- Windows Server, versão 2004 (instalação Server Core)
Detalhes
Existe uma vulnerabilidade de execução remota de código (CVE-2020-16898) quando a pilha TCP/IP do Windows manipula incorretamente pacotes ICMPv6 Router Advertisement. Para explorar essa vulnerabilidade, um invasor precisaria apenas enviar pacotes ICMPv6 Router Advertisement especialmente criados para um computador Windows remoto. O invasor remoto não precisa entrar em contato com o computador de destino nem obter as permissões correspondentes. O invasor pode implementar execução remota de código (RCE) enviando pacotes de dados de ataque para o computador de destino. Nenhuma exploração da vulnerabilidade foi divulgada.
Sugestões de segurança
Instale o patch para a vulnerabilidade CVE-2020-16898 o mais rápido possível.
Soluções
- Acesse o site oficial da Microsoft para baixar o patch correspondente. Para mais informações, visite CVE-2020-16898 | Vulnerabilidade de execução remota de código no Windows TCP/IP.
- Você pode detectar e corrigir a vulnerabilidade no módulo de vulnerabilidades do sistema Windows do Alibaba Cloud Security Center. Para mais informações, consulte Gerenciar vulnerabilidades.
- Você pode desabilitar o ICMPv6 RDNSS para reduzir o risco.Você pode executar o seguinte comando do PowerShell para desabilitar o ICMPv6 RDNSS e impedir que invasores explorem a vulnerabilidade. Esta solução é aplicável apenas ao Windows 1709 ou posterior.
netsh int ipv6 set int *INTERFACENUMBER* rabaseddnsconfig=disablenull Após a desabilitação do ICMPv6 RDNSS, não é necessário reiniciar o computador para que a modificação entre em vigor.Você também pode executar o seguinte comando do PowerShell para habilitar o ICMPv6 RDNSS novamente. No entanto, isso deixará seu computador vulnerável a ataques novamente.netsh int ipv6 set int *INTERFACENUMBER* rabaseddnsconfig=enablenull Após a habilitação do ICMPv6 RDNSS, não é necessário reiniciar o computador para que a modificação entre em vigor.
Anunciado por
Alibaba Cloud Computing Co., Ltd.