CVE-2020-1350
<strong>\[mise à jour du 17 juillet 2020\]</strong> Une première preuve de concept permettant de provoquer un déni de service a été publiée le 16 juillet 2020. Le CERT-FR rappelle qu'il est urgent d'appliquer le correctif publié par l'éditeur sans délai. <strong>\[version initiale\]</strong> Une vulnérabilité a été découverte dans le service Microsoft Domain Name System (*DNS*) Server. Cette vulnérabilité se situe dans le code qui analyse les réponses à des requêtes *DNS*. Elle peut être exploitée par un attaquant qui aurait le contrôle d'un serveur *DNS* ayant autorité sur un nom de domaine Internet. En construisant une réponse, dans un format particulier, à une requête légitime émise par un serveur Microsoft *DNS* Server, l'attaquant peut provoquer un dépassement de tampon (*buffer overflow*) au niveau du service Microsoft *DNS* Server. L'exploitation de cette vulnérabilité peut résulter en une exécution de code arbitraire avec les privilèges SYSTEM. Le service Microsoft *DNS* Server étant généralement activé sur les contrôleurs de domaines *Active Directory*, l'attaquant est alors capable de compromettre les contrôleurs de domaines *Active Directory* du système d'information.
EPSS 96.72% · 99.9th percentile
Risk Scores
Affected Products
| Vendor | Product | Versions |
|---|---|---|
| Microsoft | Windows |
Timeline
- CVE Published
- Jul 14, 2020 PoC Published
- Jul 15, 2020 VulnCheck XDB Entry
- Jul 16, 2020 VulnCheck XDB Entry
- Jul 17, 2020 VulnCheck XDB Entry
- Jul 31, 2020 VulnCheck XDB Entry
- Aug 17, 2020 PoC Published
- Sep 2, 2020 VulnCheck XDB Entry
- Oct 20, 2020 VulnCheck KEV Exploitation
- Feb 27, 2021 VulnCheck XDB Entry
- Apr 12, 2021 VulnCheck KEV Exploitation
- Apr 14, 2021 EPSS Score
References
- https://cert.ssi.gouv.fr/alerte/CERTFR-2020-ALE-016/ advisory
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1350 advisory
- /avis/CERTFR-2020-AVI-429 advisory
- https://cert.ssi.gouv.fr/avis/CERTFR-2020-AVI-429/ advisory
- https://portal.msrc.microsoft.com/fr-FR/security-guidance advisory
- https://cert.ssi.gouv.fr/avis/CERTFR-2021-AVI-772/ advisory
- https://download.schneider-electric.com/files?p_Doc_Ref=SEVD-2021-285-04 advisory
- https://download.schneider-electric.com/files?p_Doc_Ref=SEVD-2021-285-03 advisory
- https://download.schneider-electric.com/files?p_Doc_Ref=SEVD-2021-285-02 advisory
- https://download.schneider-electric.com/files?p_Doc_Ref=SEVD-2021-285-05 advisory
- https://download.schneider-electric.com/files?p_Doc_Ref=SEVD-2021-285-01 advisory
- https://download.schneider-electric.com/files?p_Doc_Ref=SEVD-2021-285-06 advisory
- https://www.cert.ssi.gouv.fr/avis/CERTFR-2020-AVI-429 advisory