聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士团队

刚刚,两名研究员Alex Ionescu Yarden Shafir发布了存在于 Windows 打印服务中的一个漏洞详情,并指出它影响自1996年以来发布 (Windows NT 4) 的所有 Windows 版本。

该漏洞被称为 “PrintDemon”,位于负责管理打印操作的 Windows 主要组件 Windows Print Spooler 中。该服务可发送数据使数据打印到物理连接的打印机的 USB/平行端口中;也可以使数据打印到位于本地网络或互联网上的打印机的 TCP 端口;或者打印到本地文件中,以便用户保存打印任务。

1

易于利用的本地提权漏洞

这两名研究员表示他们在这个老旧组件中发现了 PrintDemon 漏洞,它可被滥用于劫持 Printer Spooler 的内部机制。该漏洞无法被用于通过互联网远程入侵 Windows 客户端,因此不可被用于在互联网上随机入侵 Windows 系统。

研究员指出,PrintDemon 漏洞是一个本地提取漏洞,也就是说只要攻击者在一款应用或 Windows 机器中占有最微小的立足点,那么即使在用户模式权限下,攻击者能够运行像非权限的 PowerShell 命令那样简单的命令,获得整个操作系统的管理员级别的权限。

这两名研究人员表示,鉴于 Print Spooler 服务设计的运作机制,这种情况是很可能发生的。

由于 Print Spooler 服务可用于任何想要打印文件的 app 上,因此适用于所有在一个系统上运行的 app 且不存在任何限制条件。攻击者能够创建一个打印任务,将数据打印到文件上如操作系统过其它 app 使用的本地 DLL 文件。

攻击者能够初始化打印操作,故意导致 Print Spooler 服务崩溃,之后让打印任务继续但这次打印操作以系统权限运行,从而覆写操作系统上任意位置的任意文件。

Ionescu 在推特上发文称,在当前操作系统上利用该漏洞只需一行 PowerShell 即可。而在老旧 Windows 版本上则需要做出一些修改。他指出,“在未修复系统上,这将导致安装的持久后门打补丁后也不会消失。”

补丁已发布

好在这个漏洞现已修复,因此这两名研究员公开披露了该漏洞的详情。微软已经在昨天发布的5月“补丁星期二”中发布了补丁。

PrintDemon 漏洞编号为 CVE-2020-1048。SafeBreach Labs 的两名安全研究员也独立报告了这个问题。

Ionescu 还在 GitHub 上发布了 PoC 代码,希望能够帮助安全研究员和系统管理员调查该漏洞并准备缓解措施和检测能力。

上个月,这两名研究员还发布了类似漏洞 FaxHall 的详情和 PoC 代码。虽然FaxHall 的运行原理类似于 PrintDemon,不过研究员利用这款 Windows Fax 服务覆写并劫持本地 (DLL) 文件在 Windows 系统上安装 shell 和后门。

完整报告请见:

https://windows-internals.com/printdemon-cve-2020-1048/

推荐阅读

详述欺骗性断言如何引发严重的 Windows 内核漏洞 (CVE-2020-0792)

我发现了25个影响力达20多年的 Windows 0day,微软刚修完11个

原文链接

https://www.zdnet.com/article/printdemon-vulnerability-impacts-all-windows-versions/

题图:Pixabay License

本文由奇安信代码卫士编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 www.codesafe.cn”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

 点个 “在看” ,加油鸭~

信么?PrintDemon 漏洞影响自1996年起发布的所有 Windows 版本相关推荐

  1. 已潜伏17年!严重的“可蠕虫”系统漏洞影响所有Windows Server

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 研究人员告警组织机构尽快修复微软 Windows Server 各版本,以免企业网络遭已存在17年之久的.严重的可蠕虫漏洞 SigRe ...

  2. 严重的“Access:7”供应链漏洞影响100多家厂商150多款联网设备等产品

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 专栏·供应链安全 数字化时代,软件无处不在.软件如同社会中的"虚拟人",已经成为支撑社会正常运转的最基本元素之一,软件的安全 ...

  3. 博通Brocade漏洞影响多家大厂的存储解决方案

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 最近,博通 (Broadcom) 公司表示,其存储网络子公司 Brocade 提供的一些软件受多个漏洞影响,可能影响多家主流厂商的产品. 博通公 ...

  4. Windows PsExec 0day 漏洞获免费微补丁,但仅适用于最新版本

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士团队 0patch 平台发布免费微补丁,修复了微软 Windows PsExec 管理工具中的一个本地提权 (LPE) 漏洞.目前该漏洞尚未获得 ...

  5. 与guacamole服务器的网络不稳定,Apache Guacamole安全漏洞影响数千万用户 - 嘶吼 RoarTalk – 回归最本质的信息安全,互联网安全新媒体,4hou.com...

    Apache Guacamole 是由多个模块组成的开源的无客户端的远程桌面网关,它支持VNC,RDP,SSH等标准协议.常被系统管理员用来远程访问和管理Windows和Linux 机器.当安装到企业 ...

  6. 惠普Teradici PCoIP 受OpenSSL 漏洞影响,波及1500万个端点

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 惠普提醒称,Teradici PCoIP 客户端和代理(Windows.Linux 和 macOS 版本)中存在一个严重漏洞,影响1500个端点 ...

  7. 数百款惠普打印机易受严重RCE漏洞影响

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 惠普发布了关于三个严重漏洞的安全公告,它们影响数百款 LaserJet Pro.Pagewide Pro.Office.Jet.Enterpri ...

  8. 16个UEFI固件漏洞影响惠普多个产品线,其中1个影响无数厂商

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 专栏·供应链安全 数字化时代,软件无处不在.软件如同社会中的"虚拟人",已经成为支撑社会正常运转的最基本元素之一,软件的安全 ...

  9. 盖瑞特金属探测门受多个严重漏洞影响,可遭篡改

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 盖瑞特 (Garrett) 制造的金属探测门受多个严重漏洞影响.这些漏洞可被用于入侵设备并更改设备配置. 这些金属检测产品和服务遍布欧洲.中东和 ...

最新文章

  1. 每位开发人员都应铭记的10句编程谚语 (我超喜欢,转载了)
  2. 在PHP当中制作隔行换色的效果以及制作上下翻页的效果!
  3. 大粤桂谋定发展-丰收节交易会·林裕豪:从玉农业协作项目
  4. jrebel不能使用ajax,Jrebel不生效的原因和解决办法
  5. sessionStorage什么时候失效
  6. 二年级小学生四则运算30道题目
  7. MFC小笔记:开机自动启动
  8. Ai Challenger Caption图像中文描述(2017)
  9. 电能储存系统行业调研报告 - 市场现状分析与发展前景预测(2021-2027年)
  10. 因缺思汀的绕过——实验吧
  11. 算法笔记_面试_0.刷leetcode_基础知识范围
  12. 求100以内的所有素数
  13. 下载新版火狐后无法同步书签_Ubuntu解决火狐浏览器无法同步书签的问题【推荐】...
  14. 百度地图SDK集成定位,卫星地图
  15. Outlook2016邮箱配置说明文档
  16. 移动端怎么让图片不失真_图片怎样放大后不模糊 图片放大不失真的方法步骤...
  17. DFU u-boot搭建
  18. 从两个角度谈谈:什么是产品视角
  19. 项目经理证书PMP怎么考
  20. 在VSCode中配置并调试R语言.r文件

热门文章

  1. Zabbix 神器——自动发现
  2. 将字符串转换成System.Drawing.Color类型
  3. Java连接各种数据库的实例
  4. VB的doevents,制造多线程的效果
  5. js刷新页面有哪几种方法
  6. sourceinsight安装记录
  7. VS调试异常代码 HRESULT:0x80070057 (E_INVALIDARG)解决方法
  8. python glob模块的应用
  9. POJ-1681 Painter's Problem 高消
  10. 病毒周报(100118至100124)