CVE-2015-2291

HIGH(7.8)KEVRansomware

Intel Ethernet Diagnostics Driver for Windows Denial-of-Service Vulnerability

Beschreibung

CVE-2015-2291 ist eine Schwachstelle durch unzureichende Eingabevalidierung in den Intel Ethernet Diagnostics Treibern IQVW32.sys und IQVW64.sys für Windows. Ein lokaler Angreifer kann durch speziell präparierte IOCTL-Aufrufe einen Denial of Service verursachen oder beliebigen Code mit Kernel-Rechten ausführen. Die Schwachstelle betrifft Treiberversionen vor 1.3.1.0 und wurde von der CISA in den KEV-Katalog aufgenommen, da sie aktiv ausgenutzt wird. CVE-2015-2291 ist zudem im Zusammenhang mit Ransomware-Angriffen bekannt, was die Bedrohungslage erheblich verschärft. Mit einem CVSS-Score von 7.8 (HIGH) und der Verfügbarkeit öffentlicher Exploit-Codes stellt diese Schwachstelle ein erhebliches Risiko für Systeme mit installierten Intel-Diagnosetreibern dar.

KEV-Informationen

Hersteller
Intel
Produkt
Ethernet Diagnostics Driver for Windows
Hinzugefügt am
10. Februar 2023
Fälligkeitsdatum
3. März 2023
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
intelethernet diagnostics driver iqvw32.sys1.03.0.7
intelethernet diagnostics driver iqvw64.sys1.03.0.7

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-20: Improper Input Validation

Bei CVE-2015-2291 fehlt eine angemessene Validierung der Eingabedaten, die über IOCTL-Aufrufe an die Intel Ethernet Diagnostics Treiber übermittelt werden. Die Treiber IQVW32.sys und IQVW64.sys prüfen bestimmte IOCTL-Parameter nicht ausreichend, was es einem Angreifer ermöglicht, manipulierte Anfragen an den Kernel-Treiber zu senden und so die Kontrolle über den Kernel zu erlangen.

Mehr erfahren: CWE-20 — Improper Input Validation

Auswirkungsanalyse

CVE-2015-2291 erhält mit einem CVSS-Score von 7.8 die Bewertung HIGH und stellt ein erhebliches Sicherheitsrisiko dar. Die Schwachstelle erfordert lokalen Zugriff (Attack Vector: Local) auf das System, ist jedoch mit geringer Angriffskomplexität (Attack Complexity: Low) leicht auszunutzen und benötigt lediglich niedrige Berechtigungen (Privileges Required: Low) ohne Benutzerinteraktion. Vertraulichkeit (High): Durch die Erlangung von Kernel-Rechten erhält ein Angreifer Zugriff auf sämtliche Systemdaten, einschließlich Anmeldeinformationen und verschlüsselter Daten. Integrität (High): Mit Kernel-Privilegien kann der Angreifer beliebige Systemdateien, Treiber und Konfigurationen manipulieren. Verfügbarkeit (High): Der Angreifer kann das System zum Absturz bringen oder dauerhaft kompromittieren. Besonders kritisch ist die bestätigte Nutzung dieser Schwachstelle in Ransomware-Kampagnen, was das Risiko für Unternehmen erheblich erhöht.

Exploit-Reifegrad

Öffentlicher Exploit-Code ist verfügbar für CVE-2015-2291 über Packet Storm Security sowie über die Exploit Database. Die CISA hat die aktive Ausnutzung in freier Wildbahn bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen. CVE-2015-2291 wird zudem aktiv in Ransomware-Kampagnen eingesetzt, was die Bedrohung für Unternehmen besonders akut macht. Der EPSS-Score von 4,3 % (89. Perzentil) bestätigt eine überdurchschnittliche Exploitationswahrscheinlichkeit, was angesichts der verfügbaren Exploit-Codes und der aktiven Ransomware-Nutzung nicht überrascht.

Behebung

  1. Treiber-Update umgehend installieren: Gemäß der CISA-KEV-Empfehlung müssen Maßnahmen gemäß den Herstelleranweisungen angewendet oder das Produkt außer Betrieb genommen werden. Aktualisieren Sie die Intel Ethernet Diagnostics Treiber IQVW32.sys und IQVW64.sys auf Version 1.3.1.0 oder neuer über das Intel Security Center.
  2. Nicht benötigte Diagnosetreiber entfernen: Wenn die Intel Ethernet Diagnostics-Funktionalität nicht aktiv benötigt wird, deinstallieren Sie die betroffenen Treiber IQVW32.sys und IQVW64.sys vollständig vom System. Dies eliminiert die Angriffsfläche.
  3. Zugriffskontrolle verschärfen: Beschränken Sie den lokalen Zugriff auf Systeme mit installierten Intel-Diagnosetreibern. Implementieren Sie strikte Benutzerberechtigungen und das Prinzip der geringsten Berechtigung, um zu verhindern, dass unprivilegierte Benutzer IOCTL-Aufrufe an den Treiber senden können.
  4. Monitoring und Erkennung: Überwachen Sie Systemprotokolle auf verdächtige IOCTL-Aufrufe an die Intel-Diagnosetreiber, insbesondere die in der CVE-Beschreibung genannten IOCTL-Codes (0x80862013, 0x8086200B, 0x8086200F, 0x80862007). Implementieren Sie Treiber-Integritätsprüfungen.
  5. Langfristige Härtung: Implementieren Sie Device Guard und Treiber-Signaturdurchsetzung (Driver Signature Enforcement) auf allen Windows-Systemen, um das Laden unsignierter oder manipulierter Treiber zu verhindern. Führen Sie regelmäßige Audits installierter Kernel-Treiber durch.

Technische Details

CVE-2015-2291 basiert auf einer unzureichenden Eingabevalidierung (CWE-20) in den Intel Ethernet Diagnostics Treibern IQVW32.sys und IQVW64.sys für Windows. Die Treiber verarbeiten bestimmte IOCTL-Aufrufe (Input/Output Control), ohne die übergebenen Parameter ausreichend zu validieren. Konkret betrifft dies die IOCTL-Codes 0x80862013, 0x8086200B, 0x8086200F und 0x80862007, die von einem lokalen Benutzer mit manipulierten Parametern aufgerufen werden können. Gemäß dem CVSS-Vektor (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) benötigt ein Angreifer lokalen Zugriff mit niedrigen Berechtigungen, kann jedoch über die unvalidierten IOCTL-Aufrufe beliebigen Code im Kernel-Kontext ausführen. Da die Treiber auf Kernel-Ebene operieren, führt eine erfolgreiche Ausnutzung direkt zu Kernel-Privilegien, was dem Angreifer vollständige Kontrolle über das System gewährt.

Häufig gestellte Fragen

Wird CVE-2015-2291 aktiv ausgenutzt?

Ja, CVE-2015-2291 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, und es sind öffentliche Exploit-Codes über Packet Storm Security und die Exploit Database verfügbar. Darüber hinaus wird die Schwachstelle aktiv in Ransomware-Kampagnen eingesetzt, was eine sofortige Behebung zwingend erforderlich macht.

Welche Produkte sind von CVE-2015-2291 betroffen?

CVE-2015-2291 betrifft die Intel Ethernet Diagnostics Treiber für Windows: IQVW32.sys (32-Bit) und IQVW64.sys (64-Bit) in Versionen vor 1.3.1.0. Diese Treiber werden zusammen mit Intel-Netzwerkadapter-Diagnosetools installiert und können auf einer Vielzahl von Windows-Systemen vorhanden sein.

Wie behebe ich CVE-2015-2291?

Aktualisieren Sie die betroffenen Treiber IQVW32.sys und IQVW64.sys auf Version 1.3.1.0 oder neuer. Wenn die Diagnosefunktionalität nicht benötigt wird, deinstallieren Sie die Treiber vollständig. Detaillierte Maßnahmen finden Sie im Abschnitt Behebung.

Wie schwerwiegend ist CVE-2015-2291?

Mit einem CVSS-Score von 7.8 (HIGH) ist CVE-2015-2291 eine schwerwiegende Sicherheitslücke. Der EPSS-Score von 4,3 % (89. Perzentil) zeigt eine überdurchschnittliche Exploitationswahrscheinlichkeit. Die Kombination aus verfügbaren öffentlichen Exploits, aktiver Ausnutzung und Ransomware-Einsatz macht diese Schwachstelle besonders gefährlich.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score9.01%
EPSS-Perzentil94.8%

Daten

Veröffentlicht9. August 2017
Zuletzt geändert4. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.