Vulnerabilidad CVE-2022-30136 de ejecución
remota de código en NFS (Network File System)

La vulnerabilidad CVE-2022-30136 de ejecución remota de código en NFS (Network File System) se refiere a una falla de procesamiento de solicitudes NFSv4.

NFS permite el acceso a los recursos compartidos de manera remota. Con el objetivo de intercambiar información, se inicia una comunicación, dando lugar a la ejecución de la vulnerabilidad haciendo explotación de la deficiencia en el procesamiento de las solicitudes NFSv4.

Se tiene al atacante no autorizado enviando una solicitud manipulada anteriormente, como resultado obtiene un desbordamiento de solicitudes. Si esta explotación sale exitosa, entonces el atacante accede a la ejecución de código arbitrario en el contexto “SYSTEM”, caso contrario, puede bloquear el sistema destino.

Puntuaciones CVSS y tipos de vulnerabilidades

Puntaje CVSS

  • 10.0

Impacto de la confidencialidad 

  • Completo: Existe un compromiso total de la integridad del sistema. También se tiene una perdida total de la protección del sistema, da lugar a que todo el sistema se vea comprometido.

Impacto de la disponibilidad

  • Completo: Existe un cierre total del recurso afectado. El recurso puede llegar a no estar disponible completamente si el atacante lo desea.

Complejidad de acceso

  • Bajo: No se tienen condiciones de acceso especializadas o circunstancias atenuantes. Se requiere muy poco conocimiento o habilidad para explotar.

Autenticación

  • No requerido: No es necesario que el atacante esté autenticado para explotar la vulnerabilidad

Acceso obtenido

  • Ninguna

Tipos de vulnerabilidades

  • Ejecutar código

Identificación de CWE

  • CWE id no está definido para esta vulnerabilidad

Productos afectados por CVE-2022-30136

  • Sistema operativo Microsoft Servidor Windows 2012.
  • Sistema operativo Microsoft Servidor Windows 2012 Version R2.
  • Sistema operativo Microsoft Servidor Windows 2016.
  • Sistema operativo Microsoft Servidor Windows 2019.

Mitigación

Esto se refiere a una configuración, puede ser una configuración común o mejor tener una buena práctica, que podría reducir la gravedad de la explotación de dicha vulnerabilidad. Se puede tener los factores atenuantes que serían útiles en este caso.

La vulnerabilidad no puede ser explotada en NFSV2.0 o NFSV3.0. Primero, antes de actualizar la versión del Windows que esta protegiendo contra la vulnerabilidad, puede mitigar cierto ataque deshabilitando NFSV4.1. Consejo, esto podría afectar negativamente a su ecosistema, entonces solamente se recomienda usarse como una medida temporal.

Advertencia, esta mitigación NO debe utilizarse a menos que se hayan instalado actualizaciones de seguridad de Windows de mayo 2022. Esas actualizaciones abordan CVE-2022-26937, que es una vulnerabilidad crítica en NFSV2.0 y NFSV3.0.

El comando a continuación en PowerShell, tiene el objetivo de deshabilitar esas versiones:

PS C:\Set-NfsServerConfiguration -EnableNFSV4 $false

Después de ejecutar el comando, deberá reiniciar el servidor NFS o reiniciar la máquina.

Para reiniciar el servidor NFS, inicie una ventana cmd con Ejecutar como administrador, ingrese los siguientes comandos:

  • nfsadmin server stop
  • nfsadmin server start

Utilize el siguiente commando en PowerShell para confirmar que NFSv4.1 se ha desactivado.

PS C:\Get-NfsServerConfiguration

Acá se tiene el Output donde se puede observar que EnableNFSv4.1 es “Falso” ahora:

State : Running
LogActivity :
CharacterTranslationFile : Not Configured
DirectoryCacheSize (KB) : 128
HideFilesBeginningInDot : Disabled
EnableNFSV2 : True
EnableNFSV3 : True
EnableNFSV4 : False
EnableAuthenticationRenewal : True
AuthenticationRenewalIntervalSec : 600
NlmGracePeriodSec : 45
MountProtocol : {TCP, UDP}
NfsProtocol : {TCP, UDP}
NisProtocol : {TCP, UDP}
NlmProtocol : {TCP, UDP}
NsmProtocol : {TCP, UDP}
PortmapProtocol : {TCP, UDP}
MapServerProtocol : {TCP, UDP}
PreserveInheritance : False
NetgroupCacheTimeoutSec : 30
UnmappedUserAccount :
WorldAccount : Everyone
AlwaysOpenByName : False
GracePeriodSec : 240
LeasePeriodSec : 120
OnlineTimeoutSec : 180

Para volver a habilitar NFSv4.1 después de haber instalado la actualización de seguridad de junio de 2022, ingrese el siguiente comando:

Set-NfsServerConfiguration -EnableNFSV4 $True

Nuevamente, después de ejecutar el comando, deberá reiniciar el servidor NFS o reiniciar la máquina.

Dos recomendaciones más

  • Deshabilitar NFSV4.1, pero se deberá de verificar si es posible en su entorno de trabajo ya que podría afectar a la funcionalidad del sistema.
  • Si se aplicó la mitigación para la vulnerabilidad CVE-2022-26937, no debería de aplicarse esta mitigación.