Giới thiệu chung
Dữ liệu gốcCó một lỗ hổng thực thi mã từ xa trong Microsoft SQL Server khi sản phẩm xử lý không đúng các hàm nội bộ, còn được gọi là 'Microsoft SQL Server Remote Code Execution Vulnerability'.
Sản phẩm và phạm vi ảnh hưởng
Bản ghi đánh dấu các nhánh sau của Microsoft SQL Server là affected:
- Microsoft SQL Server 2014 Service Pack 2 for 32-bit Systems (GDR), với phiên bản cụ thể không được nêu.
- Microsoft SQL Server 2014 Service Pack 2 for 32-bit Systems (CU).
- Microsoft SQL Server 2014 Service Pack 2 for x64-based Systems (CU).
- Microsoft SQL Server 2014 Service Pack 2 for x64-based Systems (GDR), với phiên bản cụ thể không được nêu.
- Microsoft SQL Server 2014 Service Pack 3 for 32-bit Systems (GDR) và (CU), với phiên bản cụ thể không được nêu.
- Microsoft SQL Server 2014 Service Pack 3 for x64-based Systems (GDR) và (CU), với phiên bản cụ thể không được nêu.
- Microsoft SQL Server 2016 for x64-based Systems Service Pack 1 (CU) và (GDR), với phiên bản cụ thể không được nêu.
- Microsoft SQL Server 2016 for x64-based Systems Service Pack 2 (CU) và (GDR), với phiên bản cụ thể không được nêu.
- Microsoft SQL Server 2017 for x64-based Systems (CU) và (GDR), với phiên bản cụ thể không được nêu.
Bản ghi không cung cấp số build affected cụ thể, ranh giới phiên bản chi tiết hoặc exact fixed release. Vì vậy, trạng thái của các nhánh, build hoặc gói cập nhật không được liệt kê không nên được suy đoán là an toàn.
Chi tiết kỹ thuật
Microsoft SQL Server xử lý không đúng các hàm nội bộ, tạo ra lỗ hổng thực thi mã từ xa. Bản ghi cho biết lỗ hổng có thể bị khai thác qua mạng, yêu cầu quyền hạn thấp và không cần người dùng tương tác. Mô tả hiện có không xác định hàm nội bộ cụ thể, dạng dữ liệu hoặc câu lệnh được kiểm soát bởi kẻ tấn công, hay đường thực thi chính xác dẫn đến việc chạy mã. Do đó, không nên suy luận thêm về endpoint, payload, tiến trình con hoặc quyền hệ điều hành mà mã được thực thi.
Khả năng khai thác
Lỗ hổng có khả năng truy cập qua mạng, độ phức tạp khai thác thấp, yêu cầu quyền hạn thấp và không cần người dùng tương tác. Bản ghi đánh dấu lỗ hổng đã bị khai thác trong thực tế và có public exploit. Không có thông tin được xác nhận về nhóm tấn công, chiến dịch, payload, nạn nhân hoặc chỉ dấu khai thác cụ thể. Tình trạng khai thác này khiến các máy chủ SQL Server còn tồn tại trong các nhánh bị ảnh hưởng cần được ưu tiên kiểm tra và cập nhật.
Tác động kỹ thuật
Lỗ hổng có thể dẫn đến thực thi mã từ xa sau khi kẻ tấn công đạt được điều kiện quyền hạn thấp cần thiết. Đánh giá kỹ thuật trong bản ghi cho thấy khả năng ảnh hưởng đến tính bí mật, tính toàn vẹn và tính sẵn sàng của hệ thống, trong cùng phạm vi bảo mật với thành phần bị ảnh hưởng. Hậu quả thực tế phụ thuộc vào quyền của tài khoản, quyền của dịch vụ SQL Server, dữ liệu mà instance có thể truy cập và cấu hình máy chủ. Bản ghi không xác định liệu việc thực thi mã có mở rộng trực tiếp sang toàn bộ hệ điều hành hoặc các máy chủ khác hay không.
Tác động đến tổ chức
- Kẻ tấn công đáp ứng điều kiện quyền hạn thấp có thể đạt được khả năng thực thi mã từ xa trên hệ thống SQL Server bị ảnh hưởng.
- Tùy thuộc vào quyền của dịch vụ SQL Server, cấu hình máy chủ và dữ liệu được truy cập, việc khai thác có thể dẫn đến tiết lộ dữ liệu, sửa đổi dữ liệu hoặc gián đoạn dịch vụ.
- Việc lỗ hổng được đánh dấu là đã bị khai thác trong thực tế làm tăng rủi ro vận hành đối với các instance chưa được cập nhật.
- Bản ghi không xác nhận một vụ xâm nhập, rò rỉ dữ liệu, chiến dịch cụ thể hoặc mức độ ảnh hưởng thực tế đối với một tổ chức cụ thể.
Cách khắc phục
- Kiểm kê các instance Microsoft SQL Server đang triển khai và xác định chính xác nhánh, kiến trúc, loại servicing GDR hoặc CU và build của từng instance.
- Áp dụng bản cập nhật bảo mật của Microsoft cho từng nhánh bị ảnh hưởng. Bản ghi xác nhận đã có patch nhưng không cung cấp exact fixed release, vì vậy cần đối chiếu build thực tế với hướng dẫn cập nhật của Microsoft thay vì suy ra một phiên bản sửa lỗi chung.
- Trong thời gian chưa thể cập nhật, cân nhắc giảm khả năng truy cập mạng đến các instance và loại bỏ quyền truy cập thấp không cần thiết như biện pháp giảm rủi ro tạm thời. Đây không phải là cách khắc phục lỗ hổng.
- Vì lỗ hổng được đánh dấu là đã bị khai thác trong thực tế và có public exploit, thực hiện rà soát dấu hiệu truy cập hoặc thực thi bất thường trên các máy chủ chưa được vá. Nếu phát hiện hoạt động đáng ngờ, xử lý theo quy trình ứng phó sự cố của tổ chức.
- Không có workaround cụ thể được xác nhận trong bản ghi, nên không nên coi một cấu hình hoặc biện pháp tự phát là thay thế cho bản cập nhật.
Cách phát hiện
- Kiểm kê tất cả máy chủ và instance Microsoft SQL Server, bao gồm nhánh servicing, kiến trúc và build đang chạy.
- Đối chiếu từng bản cài đặt với thông tin cập nhật bảo mật của Microsoft cho đúng nhánh GDR hoặc CU; không coi việc đã cập nhật một nhánh là bằng chứng các nhánh khác đã được sửa.
- Xác định các instance có khả năng truy cập từ mạng và các tài khoản có quyền hạn thấp nhưng có thể kết nối hoặc gọi chức năng trong SQL Server.
- Rà soát log SQL Server, hệ điều hành và hệ thống giám sát để tìm hoạt động bất thường sau khi truy cập từ xa, bao gồm hành vi thực thi mã hoặc tiến trình không mong đợi. Đây là biện pháp giám sát phòng ngừa, không phải IOC đã được xác nhận.
- Bản ghi không cung cấp mẫu log, IOC hoặc dấu hiệu cụ thể để dùng làm bằng chứng loại trừ việc khai thác.
