2019 年 8 月 13 日,阿里云应急响应中心监测到微软官方发布紧急安全补丁,修复了多个 Windows 远程桌面服务的远程代码执行漏洞(CVE-2019-1181/1182),利用此漏洞可能可以在没有用户交互的情况下直接获取 Windows 服务器权限。
漏洞描述
微软官方公告称:CVE-2019-1181 和 CVE-2019-1182 这两个漏洞和之前的 BlueKeep(CVE-2019-0708)一样,属于“可蠕虫传播的”漏洞。类似于 2017 年爆发的 WannaCry 等恶意勒索软件病毒。
漏洞评级
- CVE-2019-1181 严重
- CVE-2019-1182 严重
影响版本
- Windows 7
- Windows 8
- Windows 10
- Windows Server 2008 R2 SP1
- Windows Server 2012
- Windows Server 2012 R2
安全建议
注:微软官方描述开启 NLA(网络级别身份验证)可能可以缓解此漏洞攻击,但还是强烈建议尽快安装安全补丁并重启;安装补丁修复方案可能存在不可预知风险(黑屏或死机),建议修复前先备份数据/镜像/快照
1、针对阿里云用户,可使用安全组临时禁止 RDP 服务端口对外或只运行授权 IP 访问,阻止漏洞攻击,如下:
2、云安全中心已支持对该漏洞补丁一键修复(暂只支持 Windows Server 2008 R2SP1 和 Windows Server 2012 R2),详情登陆云安全中心,搜索补丁号:KB4512489、KB4512486