資安公司卡巴斯基近日公布零時差漏洞PhantomRPC,此漏洞與Windows作業系統的遠端程序呼叫(RPC)有關,攻擊者有機會以此提升本機權限至SYSTEM,所有版本的Windows作業系統都可能受影響。由於該弱點源自系統架構的弱點,潛在的攻擊手法近乎無限多種,原因是只要透過任何RPC的處理程序或服務,都有可能引入一種權限提升的路徑而觸發漏洞。卡巴斯基也在部落格文章裡,展示5種PhantomRPC的概念驗證(PoC)攻擊手法,有的透過強制依賴,有些需要使用者互動,也有利用背景服務來觸發漏洞的情況。
值得留意的是,卡巴斯基於去年9月向微軟資安回應中心(MSRC)通報此事,結果微軟認定利用PhantomRPC必須事先取得指定權限SeImpersonatePrivilege,將其評為中度風險並認定無須立即修補,該公司不會登記CVE編號,將直接結案不會繼續追蹤。換言之,該漏洞目前沒有修補程式。
對此,卡巴斯基認為,儘管完全緩解漏洞需要微軟發布修補程式,目前企業組織還是可以採取行動緩解PhantomRPC帶來的影響,其中一種方法,是利用Windows事件記錄追蹤(ETW)進行監控,偵測例外的RPC活動,特別是用戶端試圖連接無法使用的伺服器的可疑事件。另外,在非必要流程減少特殊權限的使用,也能降低此弱點帶來的風險。
Comments (0)