image

Aanval op populaire RDP-software laat server client overnemen

woensdag 6 februari 2019, 11:25 door Redactie, 2 reacties

Onderzoekers hebben verschillende aanvallen tegen populaire RDP-software gedemonstreerd waardoor een remote server de client kan overnemen. Voor FreeRDP en rdesktop zijn updates verschenen, maar Microsoft zal niet met een update komen omdat het probleem niet aan de vereiste criteria voor een patch voldoet.

Via het Remote Desktop Protocol (RDP) is het mogelijk om op afstand op een computer in te loggen. Organisaties gebruiken het vaak om machines te beheren of remote te werken. De RDP-client maakt hierbij verbinding met de RDP-server, waarna de client op de remote computer kan werken. Onderzoekers van securitybedrijf Check Point vonden in FreeRDP en rdesktop, twee populaire RDP-programma's, 25 kwetsbaarheden.

Via verschillende van deze beveiligingslekken kan een RDP-server, zodra de client verbinding maakt, de client overnemen. Meerdere kwetsbaarheden in de RDP-software maken het namelijk mogelijk voor de RDP-server om willekeurige code op de RDP-client uit te voeren. Dit zou bijvoorbeeld kunnen wanneer een beheerder met een kwaadaardige RDP-server verbinding maakt, of er sprake is van een insider die zijn eigen organisatie wil aanvallen. Voor zowel FreeRDP als rdesktop zijn inmiddels beveiligingsupdates uitgekomen om gebruikers te beschermen.

Windows beschikt over een ingebouwde RDP-client. De onderzoekers vonden geen "remote code execution" kwetsbaarheden, maar wel een mogelijkheid waardoor een client in bepaalde gevallen kan worden overgenomen als die een bestand van de server kopieert. In dit geval moet de "Copy & Paste" feature over een RDP-verbinding staan ingeschakeld. Een kwaadaardig bestand op de RDP-server dat door de client wordt gekopieerd kan onzichtbaar voor de client een kwaadaardig script in de Startup-map van de client plaatsen, dat bij een herstart van het systeem wordt uitgevoerd.

Check Point waarschuwde Microsoft. De softwaregigant stelde dat het om een geldige aanvalsvector gaat, maar dat die niet in aanmerking voor een beveiligingsupdate komt. Microsoft brengt alleen updates uit voor kwetsbaarheden die aan bepaalde eisen voldoen. Aangezien er geen update zal uitkomen adviseren de onderzoekers om het gedeelde clipboard uit te schakelen.

Image

Reacties (2)
06-02-2019, 12:38 door Anoniem
ik vind die red-team blue-team optie wel leuk.
ik vermoed dat ik hiermee ook in allerlei program filders .dll files kan droppen die dan default aangeroepen worden door minder goede software die van %path% vindbare systeem dll's gebruik maakt.
07-02-2019, 13:36 door SomeDuder
Mag toch hopen dat een beetje bedrijf RDP toch dicht heeft staan aan de buitenkant.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.