CVE-2011-2005

HIGH(7.8)KEVErhöhtes Risiko

Microsoft Ancillary Function Driver (afd.sys) Improper Input Validation Vulnerability

Beschreibung

CVE-2011-2005 ist eine Privilege-Escalation-Schwachstelle im Ancillary Function Driver (afd.sys) in Microsoft Windows XP SP2 und SP3 sowie Windows Server 2003 SP2. Der Fehler ermöglicht es einem lokal authentifizierten Angreifer, Berechtigungen auf SYSTEM-Ebene zu erhöhen, indem die unsachgemäße Validierung benutzerdefinierter Eingaben im AFD-Treiber ausgenutzt wird. Mit einem EPSS-Score von 0,1 % (49,3. Perzentil) wurde diese Schwachstelle gezielt ausgenutzt. Die CISA hat CVE-2011-2005 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen.

KEV-Informationen

Hersteller
Microsoft
Produkt
Ancillary Function Driver (afd.sys)
Hinzugefügt am
28. März 2022
Fälligkeitsdatum
18. April 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows server 2003-
microsoftwindows xp-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-269: Improper Privilege Management

CVE-2011-2005 ist eine Privilege-Escalation-Schwachstelle, die durch unsachgemäße Berechtigungsverwaltung im Windows Ancillary Function Driver (afd.sys) verursacht wird. Der Kernel-Modus-Treiber validiert Eingaben aus dem Benutzermodus nicht ordnungsgemäß, wodurch ein lokaler Angreifer Treiberoperationen manipulieren und Code mit erhöhten SYSTEM-Berechtigungen ausführen kann.

Mehr erfahren: CWE-269 — Improper Privilege Management

Auswirkungsanalyse

CVE-2011-2005 hat einen CVSS-v2-Basiswert von 7,2 (Hoch), der die erheblichen Auswirkungen einer lokalen Privilege-Escalation auf SYSTEM-Ebene widerspiegelt. Obwohl der Angriff lokalen Zugriff und ein authentifiziertes Benutzerkonto erfordert, gewährt eine erfolgreiche Ausnutzung dem Angreifer die höchsten Berechtigungen auf dem System, einschließlich der vollständigen Kontrolle über Programme, Daten und Benutzerkonten. Der EPSS-Score von 0,1 % (49,3. Perzentil) zeigt eine gezielte, aber weniger verbreitete Ausnutzung im Vergleich zu Remote-Schwachstellen an. Privilege-Escalation-Schwachstellen sind jedoch kritische Komponenten in Angriffsketten, die häufig nach dem initialen Zugriff zur vollständigen Systemkompromittierung eingesetzt werden.

Exploit-Reifegrad

CVE-2011-2005 wurde als Privilege-Escalation-Komponente in mehrstufigen Angriffen ausgenutzt. Die CISA bestätigte die aktive Ausnutzung durch Aufnahme in den KEV-Katalog. Lokale Privilege-Escalation-Exploits für Windows-Kernel-Treiber sind für Bedrohungsakteure wertvoll für Post-Exploitation-Aktivitäten und werden häufig in Angriffs-Toolkits integriert. Der EPSS-Score von 0,1 % spiegelt die gezielte Natur der Ausnutzung wider.

Behebung

  1. Microsoft-Sicherheitsupdate MS11-080 anwenden, das die Privilege-Escalation-Schwachstelle im Ancillary Function Driver behebt. Stellen Sie sicher, dass alle betroffenen Windows-XP- und Server-2003-Systeme gepatcht sind.
  2. Von Windows XP und Windows Server 2003 migrieren, da diese Betriebssysteme seit Langem das Ende ihrer Lebensdauer erreicht haben und keine Sicherheitsupdates mehr erhalten. Aktualisieren Sie auf eine aktuell unterstützte Windows-Version.
  3. Least-Privilege-Prinzipien implementieren, indem sichergestellt wird, dass Benutzer für tägliche Aktivitäten mit Standard-Konten (ohne Administratorrechte) arbeiten, um die Auswirkungen lokaler Privilege-Escalation-Angriffe zu begrenzen.
  4. Endpoint-Detection-and-Response-Lösungen (EDR) bereitstellen, die Privilege-Escalation-Versuche und verdächtige Kernel-Treiber-Interaktionen erkennen können.
  5. Legacy-Systeme segmentieren und isolieren, die nicht sofort aktualisiert werden können, ihren Netzwerkzugriff einschränken und sie auf verdächtige Aktivitäten überwachen.

Technische Details

CVE-2011-2005 ist eine Privilege-Escalation-Schwachstelle (CWE-269) im Ancillary Function Driver (afd.sys), einem Kernel-Modus-Treiber in Microsoft Windows, der Windows-Sockets-Anwendungen unterstützt. Die Schwachstelle besteht, weil der AFD-Treiber Eingaben aus dem Benutzermodus bei der Verarbeitung bestimmter I/O-Control-Anfragen (IOCTL) nicht ordnungsgemäß validiert. Ein lokal authentifizierter Angreifer kann spezifische IOCTL-Aufrufe an den AFD-Treiber senden, die unsachgemäße Speicheroperationen im Kernel-Raum verursachen, wodurch der Angreifer Kernel-Speicher überschreiben und beliebigen Code mit SYSTEM-Berechtigungen ausführen kann.

Häufig gestellte Fragen

Wird CVE-2011-2005 aktiv ausgenutzt?

Ja, die CISA hat die aktive Ausnutzung durch Aufnahme von CVE-2011-2005 in den Katalog der bekannten ausgenutzten Schwachstellen bestätigt. Die Schwachstelle wird als Privilege-Escalation-Komponente in mehrstufigen Angriffen eingesetzt.

Welche Produkte sind von CVE-2011-2005 betroffen?

Microsoft Windows XP SP2 und SP3 sowie Windows Server 2003 SP2 sind betroffen. Die Schwachstelle befindet sich in der Kernel-Komponente Ancillary Function Driver (afd.sys).

Wie behebe ich CVE-2011-2005?

Wenden Sie das Microsoft-Sicherheitsupdate MS11-080 an. Da Windows XP und Server 2003 das Ende ihrer Lebensdauer erreicht haben, wird die Migration auf ein aktuell unterstütztes Windows-Betriebssystem empfohlen.

Wie schwerwiegend ist CVE-2011-2005?

CVE-2011-2005 hat einen CVSS-v2-Score von 7,2 (Hoch) und ermöglicht lokale Privilege-Escalation auf SYSTEM-Ebene. Obwohl lokaler Zugriff erforderlich ist, gibt die Erlangung von SYSTEM-Berechtigungen dem Angreifer die vollständige Kontrolle über die betroffene Maschine.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score31.76%
EPSS-Perzentil98.2%

Daten

Veröffentlicht12. Oktober 2011
Zuletzt geändert16. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.