CVE-2024-38077
— 神龙十问 AI 深度分析摘要
CVSS 9.8 · Critical
本页是神龙十问 AI 深度分析的
摘要版。完整版(更长回答、追问、相关漏洞)需
登录查看 →
Q1这个漏洞是什么?(本质+后果)
🚨 **本质**:Microsoft Remote Desktop Client (RDL) 存在安全漏洞。
💥 **后果**:攻击者可利用该漏洞实现 **远程代码执行 (RCE)**,直接控制目标系统。
Q2根本原因?(CWE/缺陷点)
🔍 **根本原因**:**堆溢出 (Heap Overflow)**。
🏷️ **CWE ID**:**CWE-122** (基于堆的缓冲区溢出)。
📍 **缺陷点**:Remote Desktop Licensing 服务处理数据时未正确验证边界。
Q3影响谁?(版本/组件)
🖥️ **受影响产品**:
- **Windows Server 2019** (含 Server Core 安装)
- **Windows Server 2022** (含 Server Core 安装)
- **Windows Server 2025** (POC 测试范围)
🏢 **组件**:远程桌面授权服务 (RDL)。
Q4黑客能干啥?(权限/数据)
👑 **黑客权限**:**完全控制**。
📊 **数据影响**:
- **机密性 (C:H)**:窃取所有敏感数据。
- **完整性 (I:H)**:篡改系统文件或数据。
- **可用性 (A:H)**:破坏系统运行,导致服务中断。
Q5利用门槛高吗?(认证/配置)
📉 **利用门槛**:**极低**。
🔓 **认证**:**无需认证 (PR:N)**。
🌐 **网络**:**远程 (AV:N)**。
👤 **交互**:**无需用户交互 (UI:N)**。
📈 **复杂度**:**低 (AC:L)**。
Q6有现成Exp吗?(PoC/在野利用)
🧨 **现成 Exp**:**有**。
🔗 **来源**:GitHub 上已有多个 POC/EXP 仓库(如 qi4L, CloudCrowSec001)。
⚠️ **注意**:部分原文已删除,但备份可用;POC 针对 Windows Server 2025 验证有效。
Q7怎么自查?(特征/扫描)
🔎 **自查方法**:
1. **服务检测**:使用 `rld-detect.py` 扫描目标 IP。
2. **UUID 判断**:通过 MSRPC 枚举,检查是否包含 UUID `3d267954-eeb7-11d1-b94e-00c04fa3080d` (Terminal Server Licensing)。
3. **POC 验证**:使用提供的脚本进行漏洞存在性检查。
Q8官方修了吗?(补丁/缓解)
🛡️ **官方修复**:**已发布补丁**。
📅 **发布时间**:2024-07-09。
🔗 **参考**:Microsoft MSRC 更新指南 (CVE-2024-38077)。
✅ **建议**:立即安装最新安全更新。
Q9没补丁咋办?(临时规避)
🚧 **临时规避**:
1. **禁用服务**:如果不需要远程桌面授权,禁用 **Remote Desktop Licensing** 服务。
2. **网络隔离**:限制对 RDP 相关端口的访问,阻断外部连接。
3. **防火墙策略**:阻止未授权 IP 访问 Windows Server 的远程管理接口。
Q10急不急?(优先级建议)
🔥 **优先级**:**极高 (Critical)**。
📝 **理由**:CVSS 评分满分风险,**无需认证**即可远程 RCE,且已有 **公开 Exp**。
⚡ **行动**:立即修补或隔离受影响服务器,防止被自动化攻击利用。