CVE-2020-1350
<strong>\[mise à jour du 17 juillet 2020\]</strong> Une première preuve de concept permettant de provoquer un déni de service a été publiée le 16 juillet 2020. Le CERT-FR rappelle qu'il est urgent d'appliquer le correctif publié par l'éditeur sans délai. <strong>\[version initiale\]</strong> Une vulnérabilité a été découverte dans le service Microsoft Domain Name System (*DNS*) Server. Cette vulnérabilité se situe dans le code qui analyse les réponses à des requêtes *DNS*. Elle peut être exploitée par un attaquant qui aurait le contrôle d'un serveur *DNS* ayant autorité sur un nom de domaine Internet. En construisant une réponse, dans un format particulier, à une requête légitime émise par un serveur Microsoft *DNS* Server, l'attaquant peut provoquer un dépassement de tampon (*buffer overflow*) au niveau du service Microsoft *DNS* Server. L'exploitation de cette vulnérabilité peut résulter en une exécution de code arbitraire avec les privilèges SYSTEM. Le service Microsoft *DNS* Server étant généralement activé sur les contrôleurs de domaines *Active Directory*, l'attaquant est alors capable de compromettre les contrôleurs de domaines *Active Directory* du système d'information.
EPSS 91.35% · 99.8th percentile
Risk Scores
Affected Products
| Vendor | Product | Versions |
|---|---|---|
| Microsoft | Windows |
Timeline
- CVE Published
- Jul 14, 2020 PoC Published
- Aug 17, 2020 PoC Published
- Apr 14, 2021 EPSS Score
- Jun 23, 2021 EPSS Score
- Oct 26, 2021 EPSS Score
- Nov 3, 2021 CISA KEV Added
- Dec 27, 2021 EPSS Score
- Feb 28, 2022 EPSS Score
- May 2, 2022 EPSS Score
- Sep 5, 2022 EPSS Score
- Nov 6, 2022 EPSS Score
References
- https://cert.ssi.gouv.fr/avis/CERTFR-2020-AVI-429/ advisory
- https://portal.msrc.microsoft.com/fr-FR/security-guidance advisory
- https://cert.ssi.gouv.fr/avis/CERTFR-2021-AVI-772/ advisory
- https://download.schneider-electric.com/files?p_Doc_Ref=SEVD-2021-285-04 advisory
- https://download.schneider-electric.com/files?p_Doc_Ref=SEVD-2021-285-03 advisory
- https://download.schneider-electric.com/files?p_Doc_Ref=SEVD-2021-285-02 advisory
- https://download.schneider-electric.com/files?p_Doc_Ref=SEVD-2021-285-05 advisory
- https://download.schneider-electric.com/files?p_Doc_Ref=SEVD-2021-285-01 advisory
- https://download.schneider-electric.com/files?p_Doc_Ref=SEVD-2021-285-06 advisory
- https://cert.ssi.gouv.fr/alerte/CERTFR-2020-ALE-016/ advisory
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1350 advisory
- https://www.cert.ssi.gouv.fr/avis/CERTFR-2020-AVI-429 advisory