Onderzoekers hebben verschillende aanvallen tegen populaire RDP-software gedemonstreerd waardoor een remote server de client kan overnemen. Voor FreeRDP en rdesktop zijn updates verschenen, maar Microsoft zal niet met een update komen omdat het probleem niet aan de vereiste criteria voor een patch voldoet.
Via het Remote Desktop Protocol (RDP) is het mogelijk om op afstand op een computer in te loggen. Organisaties gebruiken het vaak om machines te beheren of remote te werken. De RDP-client maakt hierbij verbinding met de RDP-server, waarna de client op de remote computer kan werken. Onderzoekers van securitybedrijf Check Point vonden in FreeRDP en rdesktop, twee populaire RDP-programma's, 25 kwetsbaarheden.
Via verschillende van deze beveiligingslekken kan een RDP-server, zodra de client verbinding maakt, de client overnemen. Meerdere kwetsbaarheden in de RDP-software maken het namelijk mogelijk voor de RDP-server om willekeurige code op de RDP-client uit te voeren. Dit zou bijvoorbeeld kunnen wanneer een beheerder met een kwaadaardige RDP-server verbinding maakt, of er sprake is van een insider die zijn eigen organisatie wil aanvallen. Voor zowel FreeRDP als rdesktop zijn inmiddels beveiligingsupdates uitgekomen om gebruikers te beschermen.
Windows beschikt over een ingebouwde RDP-client. De onderzoekers vonden geen "remote code execution" kwetsbaarheden, maar wel een mogelijkheid waardoor een client in bepaalde gevallen kan worden overgenomen als die een bestand van de server kopieert. In dit geval moet de "Copy & Paste" feature over een RDP-verbinding staan ingeschakeld. Een kwaadaardig bestand op de RDP-server dat door de client wordt gekopieerd kan onzichtbaar voor de client een kwaadaardig script in de Startup-map van de client plaatsen, dat bij een herstart van het systeem wordt uitgevoerd.
Check Point waarschuwde Microsoft. De softwaregigant stelde dat het om een geldige aanvalsvector gaat, maar dat die niet in aanmerking voor een beveiligingsupdate komt. Microsoft brengt alleen updates uit voor kwetsbaarheden die aan bepaalde eisen voldoen. Aangezien er geen update zal uitkomen adviseren de onderzoekers om het gedeelde clipboard uit te schakelen.
Deze posting is gelocked. Reageren is niet meer mogelijk.