服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

【漏洞通告】关于微软 PowerShell 远程代码执行漏洞的通告

日期: 来源:广东省网络安全应急响应中心收集编辑:网络安全110



    概述   


我中心技术支撑单位“深圳网安检测”近日监测到一则关于微软 PowerShell 存在远程代码执行漏洞(CVE-2022-41076)的安全公告, 经过身份认证的远程攻击者可利用此漏洞绕过沙箱限制在目标机器上执行任意代码。经分析,PowerShell 支持基于 WinRM 协议的远程命令,服务器若启用了 PSRemoting 即可进行远程访问或通信,一旦攻击者成功利用该漏洞, 在通过身份验证后即可规避 PSRemote 会话配置,并运行未经批准的命令获取目标主机控制权。目前,漏洞技术细节、POC 及 EXP 已公开。由于 PowerShell 作为 Windows 上的默认工具,也可运行在 Linux 和 macOS 系统,因此应用范围广泛,威胁影响较大。建议各行业单位运维部门及时自查服务器 PowerShell的PSRemoting 启用情况,同时尽快更新安全补丁加强防护。



PowerShell 是美国微软(Microsoft)公司开发的一种跨平台的任务自动化解决方案,由命令行shell、脚本语言和配置管理框架组成。大多数版本的 Windows 中均默认提供此工具,同时也可在 Linux 和 MacOS 上安装运行。



   漏洞详情   


经过身份验证的远程攻击者可以在remote powershell会话中使用TabExpansion cmdlet,结合目录穿越载入任意dll,导致攻击者可以执行原本不能执行的cmdlet,从而在目标机器上执行任意代码。


漏洞名称:PowerShell 远程代码执行

漏洞编号CVE-2022-41076


危害等级: 



    影响范围   


受影响版本

· Windows 10 Version 21H1 for ARM64-based Systems

· Windows 10 Version 21H1 for x64-based Systems

· Windows Server 2019 (Server Core installation)

· Windows Server 2019

· Windows 10 Version 1809 for ARM64-based Systems

· Windows 10 Version 1809 for x64-based Systems

· Windows 10 Version 1809 for 32-bit Systems

· Windows 10 Version 20H2 for ARM64-based Systems

· Windows 10 Version 20H2 for 32-bit Systems

· Windows 10 Version 20H2 for x64-based Systems

· Windows Server 2022 Datacenter: Azure Edition

· Windows Server 2022 (Server Core installation)

· Windows Server 2022

· Windows 10 Version 21H1 for 32-bit Systems

· Windows Server 2012 R2 (Server Core installation)

· Windows Server 2012 R2

· Windows Server 2012 (Server Core installation)

· Windows Server 2012

· Windows Server 2008 R2 for x64-based Systems Service Pack 1 (Server Core installation)

· Windows Server 2008 R2 for x64-based Systems Service Pack 1

· Windows Server 2008 for x64-based Systems Service Pack 2 (Server Core installation)

· Windows 10 Version 22H2 for x64-based Systems

· Windows 11 Version 22H2 for x64-based Systems

· Windows 11 Version 22H2 for ARM64-based Systems

· Windows 10 Version 21H2 for x64-based Systems

· Windows 10 Version 21H2 for ARM64-based Systems

· Windows 10 Version 21H2 for 32-bit Systems

· Windows 11 for ARM64-based Systems

· Windows 11 for x64-based Systems

· Windows Server 2008 for x64-based Systems Service Pack 2

· Windows Server 2008 for 32-bit Systems Service Pack 2(Server Core installation)

· Windows Server 2008 for 32-bit Systems Service Pack 2

· Windows RT 8.1

· Windows 8.1 for x64-based systems

· Windows 8.1 for 32-bit systems

· Windows 7 for x64-based Systems Service Pack 1

· Windows 7 for 32-bit Systems Service Pack 1

· Windows Server 2016 (Server Core installation)

· Windows Server 2016

· Windows 10 Version 1607 for x64-based Systems

· Windows 10 Version 1607 for 32-bit Systems

· Windows 10 for x64-based Systems

· Windows 10 for 32-bit Systems

· Windows 10 Version 22H2 for 32-bit Systems

· Windows 10 Version 22H2 for ARM64-based Systems

· PowerShell 7.2

· PowerShell 7.3


    解决方案   


修补排查建议


1.目前微软官方已发布漏洞补丁,请受影响用户及时更新;

下载链接:

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2022-41076


2.如不需使用远程访问或通信也可通过关闭 PSRemoting 和 WinRM 协议规避风险。

查 PSRemoting 启用状态,以管理员身份运行 power shell 输入以下命令检查启用情况:

Get-PSSessionConfiguration

检查WinRM 协议启用情况:

Get-Service WinRM

注:PSRemoting 相关配置可访问下方参考链接2

参考链接:

[1]https://msrc.microsoft.com/update-guide/vulnerability/CVE-2022-41076

[2]https://learn.microsoft.com/en-us/powershell/module/microsoft.powershell.core/enable-psremoting?view=powershell-7.3

-END-


相关阅读

  • 当“大宋女子天团”邂逅法律 | 良小琮说法

  • 为进一步增强群众法治观念,利用最高效、最便携的传播方式将“普法大宴”送每一位群众的指尖,良渚发布联合良渚司法所,特开设“良小琮说法”专栏,为你普及法律知识、分享案例,用法
  • 每天30票!一起撑南海,决战乡村振兴大擂台!

  • 新鲜滚热辣的一手战报,来啦2月18日广东省第三届“乡村振兴大擂台”复活赛录制圆满落幕经过激烈的角逐,南海脱颖而出以小组第一成功晋级全省九强争霸赛争霸赛的战鼓已敲响@全体

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 当“大宋女子天团”邂逅法律 | 良小琮说法

  • 为进一步增强群众法治观念,利用最高效、最便携的传播方式将“普法大宴”送每一位群众的指尖,良渚发布联合良渚司法所,特开设“良小琮说法”专栏,为你普及法律知识、分享案例,用法
  • 国务院联防联控机制新闻发布会权威发布!

  • 国务院联防联控机制2月23日15时召开新闻发布会,介绍巩固疫情防控重大成果有关情况。一起关注!我国平稳进入“乙类乙管”常态化防控阶段近期,各地疫情呈局部零星散发状态,防控形