通告编号:NS-2025-0025
| TAG: | 微软、Telnet Server、0day |
| 漏洞危害: | 攻击者利用此漏洞,可实现身份验证绕过。 |
| 版本: | 1.0 |
1 漏洞概述
漏洞利用:
1、使用特定标志请求双向认证
2、在客户端使用管理员账户的NULL空密码
3、设置特定SSPI标志触发服务器NTLM认证逻辑缺陷
4、发送经过篡改的NTLM Type 3类型消息欺骗服务器
5、绕过身份验证,开启具有管理员权限的Telnet会话
2 影响范围
- Windows 2000
- Windows XP
- Windows Vista
- Windows 7
- Windows Server 2003
- Windows Server 2008
- Windows Server 2008 R2
3 暴露面风险排查
绿盟科技自动化渗透测试工具(EZ)即将支持Telnet Server(MS-TNAP)的识别检测(注:企业版请联系绿盟销售人员获取)。
工具下载链接:https://github.com/m-sec-org/EZ/releases
新用户请注册M-SEC社区(https://msec.nsfocus.com)申请证书进行使用:

4 漏洞防护
4.1 临时防护措施
目前微软官方暂未发布修复措施与补丁,建议相关用户尽快采取下列措施进行临时防护:
1、禁用Telnet服务器系统上的Guest账户;
2、在Telnet服务器上禁用NTLM认证协议;
3、禁用受影响系统上的Telnet Server服务,用SSH等替代;
4、实施网络层过滤,仅允许可信IP和网络访问Telnet服务;
5、应用控制策略阻止未经授权的Telnet客户端连接。
END
绿盟科技拥有对此安全公告的修改和解释权。如欲转载或传播此安全公告,必须保证此安全公告的完整性,包括版权声明等全部内容。未经绿盟科技允许,不得任意修改或者增减此安全公告内容,不得以任何方式将其用于商业目的。
