CVE-2024-6973 Windows SDPクライアント:クラフトされたURLによるリモートコード実行

Prev Next

説明

Windows SDPクライアントで解析されるcatoias:// URLスキームでは、クライアントによって制御されるexternal_browserパラメーターに対して十分な検証が行われていません。 その後、これが.NET Process.Start()関数に渡され、エンドポイントでのリモートコード実行が発生します。

脆弱性を悪用するためには、脅威アクターが特別に作成されたURLにリダイレクトする必要があります。 その後、クライアントまたは被害者がブラウザからの警告メッセージを承認する必要があり、これにはソーシャルエンジニアリングが必要です:

2024-06-25_15-28-51.jpg

この問題はバージョン5.10.34未満に適用されます。

セベリティ

CVSSv3.1スコアは7.5(高)です。

何を変更する必要がありますか?

Windowsクライアントバージョン5.10.34未満のユーザーを特定するために、 SDPユーザーダッシュボード を使用します。 彼らが最新のWindowsクライアントバージョンにアップグレードし、最新のセキュリティパッチと強化を受け取るのを確認してください。

謝辞

Cato Networksは、AmberWolfがこの問題を検出し特定したことに感謝します。 完全な技術的詳細は、彼らのブログ投稿で見つけることができます:

https://blog.amberwolf.com/blog/2024/july/cve-2024-6973-cato-client-remote-code-execution-via-crafted-urls/

アカウントへの影響は何ですか?

Windowsクライアントv5.10.34以上にアップグレードしない場合、低いバージョンのデバイスは脆弱になります。 現時点で、これらの問題が野外で悪用されたことはありません。

質問がある場合、誰に連絡すればよいですか?

サポートに連絡してください。