Microsoft Windows TS WebProxy Directory Traversal Vulnerability — Directory traversal vulnerability in the TS WebProxy (TSWbPrxy) component in Microsoft Windows allows remote attackers to escalate privileges.
CVE-2015-0016 is a critical directory traversal vulnerability in Microsoft Windows TS WebProxy (TSWbPrxy) component with a CVSS score of 9.0. Remote attackers can exploit this flaw to escalate privileges without authentication. Active exploits exist in the wild, making this a high-priority patching target despite its age. Organizations using Remote Desktop Services or Terminal Services are particularly vulnerable.
IMMEDIATE ACTIONS:
1. Identify all systems running TS WebProxy/Remote Desktop Services using network scanning tools
2. Apply Microsoft Security Bulletin MS15-004 patches immediately for all affected Windows versions
3. Implement network segmentation to isolate RDS servers from untrusted networks
4. Enable NLA (Network Level Authentication) on all RDP endpoints
PATCHING GUIDANCE:
- Windows Server 2008/2008 R2: Install KB3019978
- Windows Server 2012/2012 R2: Install KB3019978
- Windows 7/8/8.1: Install KB3019978
- Verify patch installation via Windows Update history
COMPENSATING CONTROLS (if patching delayed):
- Disable TS WebProxy service if not required: Stop 'TSWbPrxy' service
- Restrict RDP access via firewall rules to known IP ranges only
- Implement VPN requirement for all RDS connections
- Deploy IPS signatures to detect directory traversal attempts
DETECTION RULES:
- Monitor for HTTP requests to TSWbPrxy containing '../' or encoded traversal sequences
- Alert on privilege escalation events (Event ID 4672) from RDS sessions
- Log all RDS connection attempts and review for anomalies
الإجراءات الفورية:
1. تحديد جميع الأنظمة التي تشغل TS WebProxy/خدمات سطح المكتب البعيد باستخدام أدوات فحص الشبكة
2. تطبيق تصحيحات نشرة أمان مايكروسوفت MS15-004 فوراً لجميع إصدارات ويندوز المتأثرة
3. تنفيذ تجزئة الشبكة لعزل خوادم RDS عن الشبكات غير الموثوقة
4. تفعيل مصادقة مستوى الشبكة (NLA) على جميع نقاط RDP
إرشادات الترقيع:
- ويندوز سيرفر 2008/2008 R2: تثبيت KB3019978
- ويندوز سيرفر 2012/2012 R2: تثبيت KB3019978
- ويندوز 7/8/8.1: تثبيت KB3019978
- التحقق من تثبيت التصحيح عبر سجل Windows Update
الضوابط التعويضية (في حال تأخر الترقيع):
- تعطيل خدمة TS WebProxy إذا لم تكن مطلوبة: إيقاف خدمة 'TSWbPrxy'
- تقييد وصول RDP عبر قواعد الجدار الناري لنطاقات IP المعروفة فقط
- تطبيق متطلب VPN لجميع اتصالات RDS
- نشر توقيعات IPS للكشف عن محاولات اجتياز الدليل
قواعد الكشف:
- مراقبة طلبات HTTP إلى TSWbPrxy التي تحتوي على '../' أو تسلسلات اجتياز مشفرة
- التنبيه على أحداث رفع الصلاحيات (معرف الحدث 4672) من جلسات RDS
- تسجيل جميع محاولات اتصال RDS ومراجعتها للكشف عن الشذوذ