Un investigador ha descubierto una vulnerabilidad denominada PhantomRPC que Microsoft no considera que vaya a corregir.
PhantomRPC implica Windows Llamada a procedimiento remoto (RPC), el núcleo de la comunicación entre Windows procesos. La vulnerabilidad permite que un proceso con derechos de suplantación de identidad escale a SYSTEM suplantando la identidad de clientes con altos privilegios que se conectan a un servidor RPC falso.
El investigador presentó un informe técnico detallado que describe cinco vías de explotación , incluyendo la coerción, la interacción con el usuario o los servicios en segundo plano. Advirtió que los vectores potenciales son "prácticamente ilimitados" porque el problema de fondo es arquitectónico.
Microsoft, sin embargo, clasificó el problema como "moderado", rechazó la recompensa, declinó asignar un CVE (un lugar en la lista de Vulnerabilidades y Exposiciones Comunes ) y cerró el caso sin realizar un seguimiento. Su postura es que la técnica requiere una máquina ya comprometida y no proporciona acceso remoto ni sin autenticación.
Los expertos discreparon con la evaluación de Microsoft. Su preocupación radica en que Microsoft está minimizando una técnica sistémica de escalada de privilegios locales que existe en todos los sistemas compatibles. Windows versiones.
El problema
En el fondo de este problema está que Windows El entorno de ejecución de RPC no verifica suficientemente que el servidor al que se conecta un cliente con altos privilegios sea el punto final legítimo previsto.
Si no se puede acceder a un servidor RPC legítimo (por ejemplo, porque el servicio se detuvo, estaba mal configurado, no estaba instalado o debido a una condición de carrera ), un atacante con el privilegio SeImpersonatePrivilege puede crear un servidor RPC falso que "llene el vacío" utilizando la misma interfaz y punto final.
Cuando un sistema o un cliente con altos privilegios se conecta a este servidor falso, utilizando un nivel de suplantación que permite al servidor suplantar al cliente, el atacante puede llamar RpcImpersonateClient y elevar inmediatamente sus privilegios a SISTEMA.
Desde la perspectiva de Microsoft, la capacidad de ejecutar un servidor RPC no autorizado de esta manera entra dentro de la categoría de "ya comprometido".
Privilegio de suplantación de identidad
Para comprender mejor el problema, necesitamos analizar en detalle qué hace SeImpersonatePrivilege.
Básicamente, SeImpersonatePrivilege es el Windows Permiso que permite a un programa "hacerse pasar por ti" después de que ya hayas iniciado sesión, para que pueda realizar acciones en tu nombre utilizando tu nivel de acceso.
Es necesario porque muchos servicios del sistema y aplicaciones de tipo servidor (uso compartido de archivos, servidores RPC, servidores COM, aplicaciones web) tienen que realizar acciones en nombre de un usuario, como leer sus archivos o aplicar directivas de grupo.
Si un atacante obtiene este privilegio, puede crear un servicio o servidor falso y esperar a que una cuenta con mayores privilegios se comunique con él. Cuando ese servicio con altos privilegios se conecta, el atacante puede obtener su token de seguridad y suplantar su identidad, pasando así de una cuenta con privilegios inferiores a un control total del sistema en esa máquina.
Protección
Un portavoz de Microsoft proporcionó la siguiente declaración:
Esta técnica requiere una máquina ya comprometida y no permite el acceso remoto ni sin autenticación. Cualquier actualización implica un equilibrio entre la compatibilidad existente y el riesgo para el cliente, y mantenemos nuestro compromiso de reforzar continuamente la seguridad de nuestros productos. Recomendamos a los clientes que sigan las mejores prácticas de seguridad, incluyendo la limitación de privilegios administrativos y la aplicación del principio de mínimo privilegio.
En nuestra opinión, mitigar PhantomRPC adecuadamente requeriría cambios profundos en la arquitectura RPC, lo cual es difícil de hacer en sistemas existentes. Windows versiones sin romper la compatibilidad. Es algo que quizás veamos en futuras versiones, dada la magnitud del cambio necesario.
Qué puedes hacer:
- Como PhantomRPC es una pieza en una cadena más grande, sigue siendo muy importante mantener Windows actualizado.
- Utilice su cuenta de administrador con moderación y únicamente para las tareas que requieran ese tipo de privilegios.
- Utilice una solución antimalware actualizada y en tiempo real que pueda detectar y bloquear actividades sospechosas de escalada de privilegios.
- Evite deshabilitar o "reforzar" los servicios a ciegas, ya que un servicio malicioso podría ocupar su lugar.
Para responder a la pregunta del título: parece una «característica» que puede ser explotada de muchas maneras; una que ha superado su modelo de amenaza original. Los defensores deben tratarla como un riesgo constante, en lugar de como una vulnerabilidad puntual.
“Uno de los mejores paquetes de ciberseguridad del planeta.”
Según CNET. Lee su reseña →





