Нова верига от атаки позволява на атакуващите да компрометират Windows Server Update Services (WSUS) – доверената архитектура за управление на корекции за сигурност, широко разгърната в корпоративни среди.

Проучването, публикувано от изследователя от SpecterOps Дейвид Бейвиел, демонстрира как организациите, хостващи WSUS върху външна база данни SQL Server, са изложени на критичен оперативен риск: атакуващи с достъп до локалната мрежа могат да принудят удостоверяване, да прихванат сесия към базата данни и да създадат фалшиви „обновявания“, които присъединените към домейна крайни устройства приемат за доверени и изпълняват автоматично.

Корпоративните внедрявания на WSUS често разделят сървъра за управление на обновленията от неговата база данни за съхранение, като хостват базата данни SUSDB на самостоятелна инстанция на Microsoft SQL Server, вместо да използват вградената по подразбиране Windows Internal Database. Тази архитектура създава вектор на излагане, когато се комбинира с принудително NTLM удостоверяване. Използвайки инструменти като PetitPotam, киберпрестъпник може да принуди компютърния акаунт на WSUS сървъра да се удостовери през SMB към хост, контролиран от атакуващия, след което да пренасочи това удостоверяване директно към отдалечената база данни SQL Server с помощта на Ntlmrelayx.

Първоначалният достъп до базата данни поставя атакуващия в ограничена роля webService, която няма директни права за SELECT, UPDATE или DELETE върху основните таблици. Изследователите обаче откриха, че разрешенията за изпълнение на конкретни съхранени процедури (stored procedures) предоставят достатъчен контрол. Чрез методично свързване на вградени SQL съхранени процедури – включително spImportUpdate, spSaveXmlFragment, spSetBatchURL, spCreateTargetGroup и spDeployUpdate – злонамерен субект може да фалшифицира пълен пакет за обновяване на Windows.

При нормални условия WSUS изисква всички доставяни файлове да имат валиден цифров подпис от доверен сертификат на Microsoft. Изследователите от SpecterOps са анализирали библиотеката Microsoft.UpdateServices.ContentSyncAgent.dll и са открили логическа грешка в процедурата за проверка: ако името на файла на злонамерения код завършва на .txt или .esd, проверката на цифровия подпис се пропуска напълно. Атакуващият може да преименува изпълним файл например на „Ghost.txt“, да го хоства на съвместим уеб сървър и да накара WSUS да го изтегли и изпълни на целевите устройства без проверка.

За защита се препоръчва активиране на Extended Protection for Authentication (EPA) на SQL сървъра, сегментиране на мрежата и наблюдение на изпълнението на съхранени процедури за необичайни повиквания към spCreateTargetGroup, spDeployUpdate или spSetBatchURL, свързани с .txt или .esd файлове.