【安全风险通告】CVE-2021-36934Windows 提权漏洞安全风险通告

一颗小胡椒2021-07-22 00:00:00

风险通告

近日,奇安信CERT监测到微软紧急发布CVE-2021-36934 Windows 提权漏洞通告,目前该漏洞细节及POC已公开。由于对多个系统文件(包括安全帐户管理器 (SAM) 数据库)的访问控制列表 (ACL) 过于宽松,存在特权提升漏洞。成功利用此漏洞的攻击者可以使用 SYSTEM 权限运行任意代码。然后攻击者可以安装程序;查看、更改或删除数据;或创建具有完全用户权限的新帐户。经过身份认证的攻击者可利用此漏洞在目标设备上以SYSTEM 权限运行任意代码。鉴于此漏洞细节及POC已公开,建议客户尽快排查受影响机器并采用缓解措施。

当前漏洞状态


细节是否公开

PoC状态

EXP状态

在野利用

已公开

已公开

未知

漏洞描述

近日,奇安信CERT监测到微软紧急发布CVE-2021-36934 Windows 提权漏洞通告,目前该漏洞细节及POC已公开。由于对多个系统文件(包括安全帐户管理器 (SAM) 数据库)的访问控制列表 (ACL) 过于宽松,存在特权提升漏洞。成功利用此漏洞的攻击者可以使用 SYSTEM 权限运行任意代码。然后攻击者可以安装程序;查看、更改或删除数据;或创建具有完全用户权限的新帐户。经过身份认证的攻击者可利用此漏洞在目标设备上以SYSTEM 权限运行任意代码。

奇安信CERT已复现此漏洞,复现截图如下:

经测试,该EXP利用时需要开启系统保护,并且设置了系统还原点。如果Win10 C盘大于128G保护模式会默认开启,并进行还原点备份,EXP会从这个备份的卷影dump sam文件从而进行利用。从目前我们的测试来看,由于Windows Server没有授予BUILTIN\Users 对 c:\Windows\System32\config\SAM的读访问权限,此漏洞不影响Windows Server版本。客户可通过以下命令(需要使用管理员权限)查看vss卷影是否开启以排查受影响机器:

vssadmin list shadows

风险等级

奇安信 CERT风险评级为:高危

风险等级:蓝色(一般事件)

影响范围

微软在通告中指出,目前已确认此问题会影响 Windows 10 版本 1809 以及更新的操作系统。

处置建议

目前微软官方还未发布补丁,可采取以下缓解措施:

1、限制对 %windir%\system32\config 内容的访问

以管理员身份打开命令提示符或 Windows PowerShell,运行以下命令:icacls %windir%\system32\config\*.* /inheritance:e

2、删除卷影复制服务 (VSS) 卷影副本

删除限制访问 %windir%\system32\config 之前存在的任何系统还原点和卷影卷。创建一个新的系统还原点(如果需要)。

注意,变通办法的影响删除卷影副本可能会影响还原操作,包括使用第三方备份应用程序还原数据的能力。您必须限制访问并删除卷影副本以防止利用此漏洞。

网络安全还原点
本作品采用《CC 协议》,转载必须注明作者和本文链接
为有效遏制境外电话引起电诈案件的高发态势,切实提高人民群众防骗意识和能力,警方倡议:如您没有接收境外来电的需求,可以主动关闭该功能降低被骗风险,守护财产安全!
2024全国两会正召开的如火如荼,目前已诞生多个热点话题,比如教育、稳就业、促增收等等,其中网络安全也成全国两会热点话题之一。会上,多位全国政协委员、全国人大代表、行业专家、学者、企业大咖纷纷携网络安全相关提案、议案上会,比如: 北京市政协委员、奇安信集团董事长 齐向东《进一步加强智慧城市网络安全韧性》、《创新发展“AI+安全” 护航中国式现代化》;全国政协委员、360集团创始
为超过80%的财富500强企业提供技术、业务和人才解决方案的全球供应商TEKsystems最新发布的《2024年数字化转型状况报告》指出,超过72%的数字领导者预计在2024年增加支出,其中网络安全和人工智能则被认为是未来一到二年内的首要关键投入。
开工网络安全小贴士
行业领先的B2B SaaS公司计费和财务运营平台Maxio在最新一期的《订阅业务增长状态》报告中提出,对2,400多家公司的计费数据的分析表明,B2B企业的增长率在整个2023年保持稳定。其中网络安全在过去两年中以37%的平均年增长率领先,餐饮、酒店和休闲科技行业也都保持较高增长速度。Maxio指出,在经历了一段时间的异常增长和波动之后,市场正在恢复到正常化的增长水平。
网络安全有哪些?
2024-01-12 12:25:06
网络安全是指在网络环境中保护数据、系统和应用程序不受未经授权的访问、破坏或泄漏的行为。随着互联网的普及和发展,网络安全问题越来越受到人们的关注。
企业安全 截至 2023 年,75%的安全漏洞是由身份、访问或权限管理不善造成的。
位于洛杉矶的网络安全公司Resecurity致力于保护全球范围内的财富100强企业和政府机构,该公司汇编了一份详尽的预测报告,概述了预计在未来一年内将出现的紧迫威胁和新型安全挑战。
听说过“杀鸟盘”吗?一图详解
一颗小胡椒
暂无描述