CVE-2023-21746已修复,LocalPotato仍可通过HTTP/WebDAV攻击:最新漏洞状态分析
CVE-2023-21746已修复,LocalPotato仍可通过HTTP/WebDAV攻击:最新漏洞状态分析
【免费下载链接】LocalPotato项目地址: https://gitcode.com/gh_mirrors/lo/LocalPotato
LocalPotato(也称为CVE-2023-21746 & HTTP/WebDAV)是一个针对Windows系统的安全漏洞利用工具。虽然微软在2023年1月的补丁星期二修复了SMB场景下的CVE-2023-21746漏洞,但HTTP/WebDAV场景目前仍未修复(微软决定,我们已报告),并且在更新的系统上仍然有效。
漏洞状态分析
CVE-2023-21746漏洞修复情况
微软在2023年1月的补丁星期二修复了SMB场景下的CVE-2023-21746漏洞。如果在已打补丁的机器上运行此漏洞利用程序,它将无法工作。
HTTP/WebDAV场景漏洞状态
HTTP/WebDAV场景目前仍未修复(微软决定,我们已报告),并且在更新的系统上仍然有效。这意味着即使系统已经安装了最新的安全补丁,LocalPotato仍可通过HTTP/WebDAV进行攻击。
LocalPotato攻击原理
LocalPotato通过HTTP/WebDAV进行攻击的原理涉及以下关键步骤:
- HTTP客户端认证:LocalPotato使用HTTP客户端进行认证,相关代码实现可参考HTTPClient.cpp。
- NTLM认证:在HTTP请求中使用NTLM认证,例如在ForgeHTTPWebDavRequestType1函数中构建带有NTLM认证的HTTP请求。
- 利用WebDAV协议:通过WebDAV协议的PROPFIND、HEAD、PUT等请求类型进行攻击,相关函数包括ForgeHTTPWebDavRequestType0、ForgeHTTPWebDavRequestWrite等。
LocalPotato使用方法
HTTP/WebDAV攻击命令
使用LocalPotato进行HTTP/WebDAV攻击的命令格式如下:
LocalPotato.exe -r 127.0.0.1 -u /webdavshare/potato.local其中,-r参数指定HTTP的主机/IP,-u参数指定目标URL。
关键参数说明
-r:HTTP的主机/IP地址。-u:HTTP的目标URL。
防御建议
虽然HTTP/WebDAV场景的漏洞目前尚未修复,但我们可以采取以下措施来降低风险:
- 限制WebDAV访问:限制WebDAV服务的访问权限,只允许必要的用户和IP地址访问。
- 监控HTTP请求:密切监控异常的HTTP请求,特别是带有NTLM认证的请求。
- 及时更新系统:尽管HTTP/WebDAV场景的漏洞未修复,但及时安装系统更新可以修复其他安全漏洞,提高系统整体安全性。
LocalPotato的存在提醒我们,即使某个漏洞被修复,攻击者可能会通过其他途径利用类似的原理进行攻击。因此,持续关注安全漏洞动态,采取有效的防御措施至关重要。
【免费下载链接】LocalPotato项目地址: https://gitcode.com/gh_mirrors/lo/LocalPotato
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
