<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Windows系統NFS服務遠程拒絕服務或代碼執行漏洞通告

    007bug2020-11-19 12:05:11

    通告概要

    2020年11月11日,在微軟每月的例行補丁日修復了兩個NFS(網絡文件系統,最初由Sun公司開發用于Unix類系統)共享服務中的漏洞。漏洞成因都是由于NFS服務未能正確處理客戶端發送的畸形數據所導致,編號分別為CVE-2020-17047及CVE-2020-17051, CVE-2020-17047為遠程拒絕服務漏洞,CVE-2020-17051為遠程代碼執行漏洞。 奇安信威脅情報中心紅雨滴團隊第一時間跟進了這兩個漏洞,確認兩個漏洞都可以在無需用戶驗證交互的情況下觸發目標系統遠程拒絕服務,導致系統藍屏崩潰,其中CVE-2020-17051還存在遠程代碼執行的可能性,強烈建議相關啟用了NFS服務的Windows系統用戶安裝對應補丁以避免受到影響。

    漏洞概要

      漏洞描述 NFS網絡文件系統,英文Network FileSystem(NFS),是由SUN公司研發的UNIX表示層協議,允許一個系統在網絡上與它人共享目錄和文件。通過使用NFS,用戶和程序可以像訪問本地文件一樣訪問遠端系統上的文件,該實現方式之后也被微軟所采納并使用。 CVE-2020-17047及CVE-2020-17051都是由于NFS服務未能正確處理客戶端發送的畸形數據所導致,其中CVE-2020-17047為遠程拒絕服務漏洞,CVE-2020-17051為遠程代碼執行漏洞,攻擊者通過構造惡意的畸形數據并發送至受影響且開啟了NFS服務的Windows機器,可能分別導致遠程拒絕服務和代碼執行。

    影響面評估 這兩個漏洞存在于當前所有的Windows Servers系統,奇安信威脅情報中心評估互聯網可訪問的受影響系統數量在萬級,強烈建議使用了該服務的企業及用戶及時更新補丁。

    處置建議 針對該漏洞,微軟已發布相關補丁更新,見如下鏈接,相關開啟了該服務的企業用戶請及時更新。 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2020-17051https://msrc.microsoft.com/update-guide/vulnerability/CVE-2020-17047

    拒絕服務攻擊nfs
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    常見端口滲透總結
    2022-01-16 22:32:17
    這樣,客戶端就能命令FTP服務器發一個文件給被攻擊的服務。基于Linux系統,配置方面很簡單。在nfs配置中,有不做任何限制的,有限制用戶,有限制IP,以及在版本2.x中我們還可以使用證書來驗證用戶。當然不同的限制可以采用的攻擊方式也不一樣;就目前而言網上關于nfs攻擊還是比較少的!但是畢竟主流的攻擊方式仍舊是那些,比如注入,未授權等等;這些問題的出現也都是因為配置不當而造成的。
    可以認為IAM分成兩類,一個是AWS提供的IAM,這是一個完整的身份管理系統,但AWS只提供了系統,基于該系統的配置及信息維護,由客戶完全負責。AWS 提供了虛擬網絡及其之上的VPC,子網,ACL,安全組等,客戶需要準確設計配置自己的網絡,以確保正確的隔離和防護。用戶控制權限的修改通常由特權用戶或者管理員組實現。
    用戶名:加密密碼:密碼最后一次修改日期:兩次密碼的修改時間間隔:密碼有效期:密碼修改到期到的警告天數:密碼過期之后的寬限天數:賬號失效時間:保留。查看下pid所對應的進程文件路徑,
    4月13日是微軟 2022 年 4 月補丁日,微軟修復了兩個已披露的0day和總共 119 個漏洞(不包括 26 個 Microsoft Edge 漏洞),其中 10 個被歸類為嚴重,這些漏洞允許遠程執行代碼。
    服務器的相關信息(真實ip,系統類型,版本,開放端口,WAF等) 網站指紋識別(包括,cms,cdn,證書等),dns記錄 whois信息,姓名,備案,郵箱,電話反查(郵箱丟社工庫,社工準備等) 子域名收集,旁站,C段等 google hacking針對化搜索,pdf文件,中間件版本,弱口令掃描等 掃描網站目錄結構,爆后臺,網站banner,測試文件,備份等敏感文件泄漏等 傳輸協議,通用漏洞,ex
    ?上整理的?試問題?全,有些 HW ?試的題,已經收集好了,提供給?家。
    007bug
    暫無描述
      亚洲 欧美 自拍 唯美 另类