CVE-2015-1769

MEDIUM(6.6)KEV

Microsoft Windows Mount Manager Privilege Escalation Vulnerability

Beschreibung

CVE-2015-1769 ist eine Privilege-Escalation-Schwachstelle in der Windows-Mount-Manager-Komponente, die durch unsachgemäße Verarbeitung symbolischer Links verursacht wird. Ein Angreifer kann diese Schwachstelle ausnutzen, um seine Privilegien auf dem betroffenen Windows-System zu erweitern, indem er die fehlerhafte Validierung von Symlink-Zielen durch den Mount Manager ausnutzt. Die Schwachstelle kann über speziell gestaltete USB-Geräte oder durch Erstellen bösartiger symbolischer Links ausgenutzt werden. Die CISA hat CVE-2015-1769 in den KEV-Katalog aufgenommen und die aktive Ausnutzung bestätigt. Das EPSS-Perzentil von 96,7 % weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
25. Mai 2022
Fälligkeitsdatum
15. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:P/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
PHYSICAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
0.7
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10-
microsoftwindows 7-
microsoftwindows 8-
microsoftwindows 8.1-
microsoftwindows rt-
microsoftwindows rt 8.1-
microsoftwindows server 2008-; r2
microsoftwindows server 2012-; r2
microsoftwindows vista-

Referenzen

Schwachstellentyp

Für CVE-2015-1769 ist kein spezifischer CWE-Typ in der NVD-Datenbank zugeordnet. Die Schwachstelle betrifft die unsachgemäße Verarbeitung symbolischer Links durch die Windows-Mount-Manager-Komponente. Symbolic-Link-Schwachstellen treten auf, wenn eine Systemkomponente symbolischen Links folgt, ohne deren Ziele ordnungsgemäß zu validieren, wodurch ein Angreifer Dateisystemoperationen an unbeabsichtigte Orte umleiten kann. Im Mount Manager ermöglicht dies die Manipulation des Mount-Prozesses zum Erlangen erhöhter Rechte.

Auswirkungsanalyse

CVE-2015-1769 ermöglicht Privilegieneskalation über die fehlerhafte Verarbeitung symbolischer Links durch den Windows Mount Manager. Die Schwachstelle kann lokal ausgenutzt werden, einschließlich über physischen Zugang mittels USB-Geräten. Vertraulichkeit (Hoch): Privilegieneskalation gewährt dem Angreifer Zugriff auf geschützte Systemdateien, Zugangsdaten und Daten anderer Benutzer. Integrität (Hoch): Mit erhöhten Rechten kann der Angreifer in geschützte Systembereiche schreiben, persistente Malware installieren und Sicherheitskonfigurationen manipulieren. Verfügbarkeit (Hoch): Ein Angreifer mit erweiterten Rechten kann den Systembetrieb stören oder Sicherheitsdienste deaktivieren. Mit einem EPSS-Perzentil von 96,7 % besteht eine sehr hohe Ausnutzungswahrscheinlichkeit.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2015-1769 bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 15. Juni 2022. Das EPSS-Perzentil von 96,7 % weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin. Die Symbolic-Link-Schwachstelle im Windows Mount Manager ist besonders bemerkenswert, da sie über USB-Geräte ausgelöst werden kann, was eine Ausnutzung über physischen Zugang ohne netzwerkbasierten initialen Zugang ermöglicht. Dies macht CVE-2015-1769 wertvoll in Szenarien mit Insider-Bedrohungen, physischen Eindringversuchen oder Supply-Chain-Angriffen über manipulierte USB-Geräte.

Behebung

  1. Microsoft-Sicherheitsupdates anwenden, die CVE-2015-1769 im Windows Mount Manager adressieren, gemäß den Herstelleranweisungen wie im CISA-KEV-Katalog gefordert.
  2. USB-Gerätezugriff einschränken mittels Gruppenrichtlinien oder Endpoint-Management-Tools. USB-Geräte-Whitelisting implementieren und auf sensiblen Systemen USB-Massenspeicher vollständig deaktivieren.
  3. Symbolic-Link-Schutzmaßnahmen implementieren, indem die Windows-Sicherheitseinstellungen aktiviert werden, die die Erstellung symbolischer Links auf Administratoren beschränken.
  4. Endpoint Detection and Response (EDR) Lösungen einsetzen, die ungewöhnliche Mount-Manager-Aktivitäten, verdächtige Symlink-Erstellung und Privilege-Escalation-Versuche erkennen können.
  5. Physische Sicherheitskontrollen durchsetzen für Systeme in sensiblen Umgebungen. Physischen Zugang zu Servern und Workstations einschränken und manipulationssichere Maßnahmen für USB-Ports implementieren.

Technische Details

CVE-2015-1769 ist eine Privilege-Escalation-Schwachstelle in der Windows-Mount-Manager-Komponente (mountmgr.sys). Die Schwachstelle entsteht durch unsachgemäße Verarbeitung symbolischer Links während der vom Mount Manager durchgeführten Mount-Operationen. Wenn der Mount Manager während des Volume-Mountings oder der Geräteenumeration auf einen symbolischen Link trifft, folgt er dem Link, ohne das Ziel ausreichend zu validieren, wodurch ein Angreifer Operationen an unbeabsichtigte Dateisystemorte umleiten kann. Dies kann ausgenutzt werden, indem ein manipulierter symbolischer Link erstellt wird, der auf einen privilegierten Ort zeigt, wodurch der Mount Manager Operationen mit erhöhten Rechten am vom Angreifer spezifizierten Ziel durchführt. Die Schwachstelle ist besonders relevant im Kontext des Einsteckens von USB-Geräten.

Häufig gestellte Fragen

Wird CVE-2015-1769 aktiv ausgenutzt?

Ja, CVE-2015-1769 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 15. Juni 2022. Das EPSS-Perzentil von 96,7 % bestätigt eine sehr hohe Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2015-1769 betroffen?

Von CVE-2015-1769 ist Microsoft Windows über die Mount-Manager-Komponente betroffen. Mehrere Windows-Versionen sind verwundbar. Organisationen sollten die Microsoft-Sicherheitsbulletins für spezifische Versionsdetails konsultieren.

Wie behebe ich CVE-2015-1769?

Installieren Sie die Microsoft-Sicherheitsupdates. Schränken Sie den USB-Gerätezugriff über Gruppenrichtlinien ein, implementieren Sie Symbolic-Link-Schutzmaßnahmen und deaktivieren Sie USB-Massenspeicher auf sensiblen Systemen.

Wie schwerwiegend ist CVE-2015-1769?

CVE-2015-1769 ist eine Privilege-Escalation-Schwachstelle mit einem EPSS-Perzentil von 96,7 %. Die Schwachstelle ist besonders besorgniserregend, da sie über USB-Geräte ausgelöst werden kann, was eine Ausnutzung über physischen Zugang ermöglicht.

CVSS-Score

6.6
MEDIUM(6.6)

EPSS-Score

EPSS-Score4.11%
EPSS-Perzentil90.0%

Daten

Veröffentlicht15. August 2015
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.