Descripción: Se detectó un acceso no autorizado al servidor. Un atacante logró ingresar al sistema utilizando la cuenta de invitado, una cuenta predefinida con permisos limitados. Esta vulnerabilidad se aprovechó debido a una configuración incorrecta de la política de grupo que permitía a los usuarios locales autenticarse como invitados. Para solucionar este problema, se recomienda modificar la configuración de la política de grupo para deshabilitar el acceso de invitado y fortalecer los mecanismos de autenticación, como la verificación en dos pasos. Además, si el servidor ejecuta el servicio SAMBA, se debe revisar y ajustar su configuración para restringir el acceso de invitados.
Factor de Riesgo: Alto
Valor CVSS Base: 4.3
CVE: CVE-1999-0505
Solución:
Deshabilitar el Acceso de Invitado
Se debe cambiar la configuración de esta política a “Desabled“.
1. Deshabilitar la cuenta de Invitado
Ejecutar el siguiente script de PowerShell con privilegios de administrador
Disable-LocalUser -Name "Guest"
2. Denegar el acceso de la cuenta de invitado a la red mediante la política de seguridad local
Para añadir la cuenta “Guest” a la política “Deny access to this computer from the network”
a. Obtener el SID de la cuenta de invitado
$guestSID = (Get-LocalUser -Name "Guest").Sid.Value
b. Añadir el SID de la cuenta de invitado a la política “Deny access to this computer from the network”
secedit /export /cfg C:\secpol.cfg
(Get-Content C:\secpol.cfg) -replace 'SeDenyNetworkLogonRight =', "SeDenyNetworkLogonRight = $guestSID" | Set-Content C:\secpol.cfg
secedit /import /cfg C:\secpol.cfg /overwrite
gpupdate /force
3. Configurar la política de seguridad local para el acceso de invitados
Para verificar que el modelo de seguridad esté configurado en “Clásico – los usuarios locales se autentican como ellos mismos”
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "ForceGuest" -Value 0; luego debe forzar la actualización de la política de grupo
gpupdate /force
Nota. En caso de no necesitar el accesos de invitado (Guest), puede deshabilitarlo con el siguiente comando:
Set-SmbServerConfiguration -EnableInsecureGuestLogons $false
Referencias:
https://www.tenable.com/
