漏洞信息详情
微软Windows 2000/NT 4.0调试子系统本地权限提升漏洞(MS02-024)
漏洞简介
微软Windows 2000和Windows NT 4存在一个漏洞,允许任意一个本地用户获取SYSTEM权限。 通过如下办法请求调试子系统(smss.exe)获取任意进程句柄、线程句柄的副本: 1) 调用DbgUiConnectToDbg()成为调试子系统客户端 2) 调用ZwConnectPort()连接DbgSsApiPort LPC port,任意用户都可以访问该端口 3) 调用ZwRequestPort()请求调试子系统处理CreateProcess SsApi,形参为欲复制的PID或TID 4) 调用WaitForDebugEvent()等待调试子系统响应CREATE_PROCESS_DEBUG_EVENT,返回 的消息中含有欲复制的PID或TID的副本 于是本地普通用户可获取特权进程PID的副本,潜在允许任意应用程序以特权运行。 该漏洞存在于Windows 2000和Windows NT 4上,可能NT 3.51也受此问题影响。
漏洞公告
临时解决方法: 如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:
* Radim "EliCZ" Picha [email protected]>提供了一个二进制补丁:
http://www.anticracking.sk/EliCZ/bugs/DebPloit.zip
目前我们还没有验证过该补丁,对于重要系统,我们建议您小心使用。 厂商补丁: Microsoft --------- Microsoft已经为此发布了一个安全公告(MS02-024)以及相应补丁: MS02-024:Authentication Flaw in Windows Debugger can Lead to Elevated Privileges(Q320206) 链接: http://www.microsoft.com/technet/security/bulletin/MS02-024.asp 补丁下载: * Windows NT 4.0:
http://www.microsoft.com/ntserver/nts/downloads/security/q320206/default.asp
* Windows NT 4.0 Terminal Server Edition:
http://www.microsoft.com/ntserver/terminalserver/downloads/security/Q320206/default.asp
* Windows 2000:
http://www.microsoft.com/windows2000/downloads/security/q320206/default.asp
参考网址
来源: BUGTRAQ 名称: 20020314 Fwd: DebPloit (exploit) 链接:http://www.securityfocus.com/archive/1/262074 来源: XF 名称: win-debug-duplicate-handles(8462) 链接:http://www.iss.net/security_center/static/8462.php 来源: BID 名称: 4287 链接:http://www.securityfocus.com/bid/4287 来源: BUGTRAQ 名称: 20020327 Local Security Vulnerability in Windows NT and Windows 2000 链接:http://www.securityfocus.com/archive/1/264927 来源: BUGTRAQ 名称: 20020326 Re: DebPloit (exploit) 链接:http://www.securityfocus.com/archive/1/264441 来源: MS 名称: MS02-024 链接:http://www.microsoft.com/technet/security/bulletin/ms02-024.asp 来源: NTBUGTRAQ 名称: 20020314 DebPloit (exploit) 链接:http://marc.theaimsgroup.com/?l=ntbugtraq&m=101614320402695&w=2 来源: US Government Resource: oval:org.mitre.oval:def:76 名称: oval:org.mitre.oval:def:76 链接:http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:76 来源: US Government Resource: oval:org.mitre.oval:def:158 名称: oval:org.mitre.oval:def:158 链接:http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:158
受影响实体
- Microsoft Windows_nt:4.0<!--2000-1-1-->
- Microsoft Windows_2000<!--2000-1-1-->
补丁
暂无
还没有评论,来说两句吧...