CVE-2020-1048 | PrintDemon外地提权误差通告

宣布时间 2020-05-15

0x00 误差概述


CVE   ID

CVE-2020-1048

时    间

2020-05-15

类    型

LPE

等    级

高危

远程使用

否

影响规模

自1996年以来宣布(Windows NT 4)的所有Windows版本


0x01 误差详情


尊龙凯时 - 人生就是搏!


2020年5月12日清静研究职员Alex Ionescu和Yarden Shafir宣布误差报告,在Windows打印服务中发明了一个清静误差(CVE-2020-1048),可以用来挟制Printer Spooler机制,该误差影响自1996年以来宣布(Windows NT 4)的所有Windows版本。

CVE-2020-1048是Windows 打印后台处置惩罚程序特权提升误差。若是 Windows 打印后台处置惩罚程序服务器不准确地允许恣意写入文件系统,则会保存特权提升误差。乐成使用此误差的攻击者可以使用提升的系统特权运行恣意代码。攻击者可随后装置程序;审查、更改或删除数据;或者建设拥有完全用户权限的新帐户。若要使用此误差,攻击者必需登录到受影响的系统并运行经特殊设计的剧本或应用程序。

研究职员将PrintDemon称为“外地特权升级”(LPE)误差,纵然攻击者只有通俗用户权限,也可以通过PowerShell下令等方法容易获取系统的管理员权限。攻击者可以初始化一个打印操作,居心使Print Spooler服务奔溃,然后再恢复打印使命,此时打印操作就以SYSTEM权限运行了,可以笼罩系统中的恣意文件。

攻击者可以通过一个PowerShell下令使用CVE-2020-1048:

Add-PrinterPort -Name c:\windows\system32\ualapi.dll

在未装置补丁的系统中,运行上述下令会装置一个永世后门,该后门纵然修复后也不会消逝。

POC: https://github.com/ionescu007/PrintDemon


0x02 处置惩罚建议


微软已经在5月的微软补丁日宣布了该误差的补丁,由于该误差很是容易被使用,研究职员建议用户尽快装置补丁。

暂时步伐:通过PowerShell的Get-PrinterPorts或HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Ports 来扫描基于文件的端口,尤其是那些.DLL或.EXE扩展的文件路径。


0x03 相关新闻


https://www.zdnet.com/article/printdemon-vulnerability-impacts-all-windows-versions/#ftag=RSSbaffb68


0x04 参考链接


https://windows-internals.com/printdemon-cve-2020-1048/


0x05 时间线


2020-05-15 VSRC宣布误差通告

尊龙凯时 - 人生就是搏!