CVE-2015-2291
Intel Ethernet Diagnostics Driver for Windows Denial-of-Service Vulnerability
Beschreibung
CVE-2015-2291 ist eine Schwachstelle durch unzureichende Eingabevalidierung in den Intel Ethernet Diagnostics Treibern IQVW32.sys und IQVW64.sys für Windows. Ein lokaler Angreifer kann durch speziell präparierte IOCTL-Aufrufe einen Denial of Service verursachen oder beliebigen Code mit Kernel-Rechten ausführen. Die Schwachstelle betrifft Treiberversionen vor 1.3.1.0 und wurde von der CISA in den KEV-Katalog aufgenommen, da sie aktiv ausgenutzt wird. CVE-2015-2291 ist zudem im Zusammenhang mit Ransomware-Angriffen bekannt, was die Bedrohungslage erheblich verschärft. Mit einem CVSS-Score von 7.8 (HIGH) und der Verfügbarkeit öffentlicher Exploit-Codes stellt diese Schwachstelle ein erhebliches Risiko für Systeme mit installierten Intel-Diagnosetreibern dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| intel | ethernet diagnostics driver iqvw32.sys | 1.03.0.7 |
| intel | ethernet diagnostics driver iqvw64.sys | 1.03.0.7 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/130854/Intel-Network-Adapter-Diagnostic-Driver-IOCTL-DoS.html(Third Party Advisory, VDB Entry)
- http://www.securityfocus.com/bid/79623(Broken Link, Third Party Advisory, VDB Entry)
- https://security-center.intel.com/advisory.aspx?intelid=INTEL-SA-00051&languageid=en-fr(Patch, Vendor Advisory)
- https://www.exploit-db.com/exploits/36392/(Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2015-2291(US Government Resource)
Schwachstellentyp
CWE-20: Improper Input Validation
Bei CVE-2015-2291 fehlt eine angemessene Validierung der Eingabedaten, die über IOCTL-Aufrufe an die Intel Ethernet Diagnostics Treiber übermittelt werden. Die Treiber IQVW32.sys und IQVW64.sys prüfen bestimmte IOCTL-Parameter nicht ausreichend, was es einem Angreifer ermöglicht, manipulierte Anfragen an den Kernel-Treiber zu senden und so die Kontrolle über den Kernel zu erlangen.
Mehr erfahren: CWE-20 — Improper Input Validation
Auswirkungsanalyse
CVE-2015-2291 erhält mit einem CVSS-Score von 7.8 die Bewertung HIGH und stellt ein erhebliches Sicherheitsrisiko dar. Die Schwachstelle erfordert lokalen Zugriff (Attack Vector: Local) auf das System, ist jedoch mit geringer Angriffskomplexität (Attack Complexity: Low) leicht auszunutzen und benötigt lediglich niedrige Berechtigungen (Privileges Required: Low) ohne Benutzerinteraktion. Vertraulichkeit (High): Durch die Erlangung von Kernel-Rechten erhält ein Angreifer Zugriff auf sämtliche Systemdaten, einschließlich Anmeldeinformationen und verschlüsselter Daten. Integrität (High): Mit Kernel-Privilegien kann der Angreifer beliebige Systemdateien, Treiber und Konfigurationen manipulieren. Verfügbarkeit (High): Der Angreifer kann das System zum Absturz bringen oder dauerhaft kompromittieren. Besonders kritisch ist die bestätigte Nutzung dieser Schwachstelle in Ransomware-Kampagnen, was das Risiko für Unternehmen erheblich erhöht.
Exploit-Reifegrad
Öffentlicher Exploit-Code ist verfügbar für CVE-2015-2291 über Packet Storm Security sowie über die Exploit Database. Die CISA hat die aktive Ausnutzung in freier Wildbahn bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen. CVE-2015-2291 wird zudem aktiv in Ransomware-Kampagnen eingesetzt, was die Bedrohung für Unternehmen besonders akut macht. Der EPSS-Score von 4,3 % (89. Perzentil) bestätigt eine überdurchschnittliche Exploitationswahrscheinlichkeit, was angesichts der verfügbaren Exploit-Codes und der aktiven Ransomware-Nutzung nicht überrascht.
Behebung
- Treiber-Update umgehend installieren: Gemäß der CISA-KEV-Empfehlung müssen Maßnahmen gemäß den Herstelleranweisungen angewendet oder das Produkt außer Betrieb genommen werden. Aktualisieren Sie die Intel Ethernet Diagnostics Treiber IQVW32.sys und IQVW64.sys auf Version 1.3.1.0 oder neuer über das Intel Security Center.
- Nicht benötigte Diagnosetreiber entfernen: Wenn die Intel Ethernet Diagnostics-Funktionalität nicht aktiv benötigt wird, deinstallieren Sie die betroffenen Treiber IQVW32.sys und IQVW64.sys vollständig vom System. Dies eliminiert die Angriffsfläche.
- Zugriffskontrolle verschärfen: Beschränken Sie den lokalen Zugriff auf Systeme mit installierten Intel-Diagnosetreibern. Implementieren Sie strikte Benutzerberechtigungen und das Prinzip der geringsten Berechtigung, um zu verhindern, dass unprivilegierte Benutzer IOCTL-Aufrufe an den Treiber senden können.
- Monitoring und Erkennung: Überwachen Sie Systemprotokolle auf verdächtige IOCTL-Aufrufe an die Intel-Diagnosetreiber, insbesondere die in der CVE-Beschreibung genannten IOCTL-Codes (0x80862013, 0x8086200B, 0x8086200F, 0x80862007). Implementieren Sie Treiber-Integritätsprüfungen.
- Langfristige Härtung: Implementieren Sie Device Guard und Treiber-Signaturdurchsetzung (Driver Signature Enforcement) auf allen Windows-Systemen, um das Laden unsignierter oder manipulierter Treiber zu verhindern. Führen Sie regelmäßige Audits installierter Kernel-Treiber durch.
Technische Details
CVE-2015-2291 basiert auf einer unzureichenden Eingabevalidierung (CWE-20) in den Intel Ethernet Diagnostics Treibern IQVW32.sys und IQVW64.sys für Windows. Die Treiber verarbeiten bestimmte IOCTL-Aufrufe (Input/Output Control), ohne die übergebenen Parameter ausreichend zu validieren. Konkret betrifft dies die IOCTL-Codes 0x80862013, 0x8086200B, 0x8086200F und 0x80862007, die von einem lokalen Benutzer mit manipulierten Parametern aufgerufen werden können. Gemäß dem CVSS-Vektor (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) benötigt ein Angreifer lokalen Zugriff mit niedrigen Berechtigungen, kann jedoch über die unvalidierten IOCTL-Aufrufe beliebigen Code im Kernel-Kontext ausführen. Da die Treiber auf Kernel-Ebene operieren, führt eine erfolgreiche Ausnutzung direkt zu Kernel-Privilegien, was dem Angreifer vollständige Kontrolle über das System gewährt.
Häufig gestellte Fragen
Wird CVE-2015-2291 aktiv ausgenutzt?
Ja, CVE-2015-2291 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, und es sind öffentliche Exploit-Codes über Packet Storm Security und die Exploit Database verfügbar. Darüber hinaus wird die Schwachstelle aktiv in Ransomware-Kampagnen eingesetzt, was eine sofortige Behebung zwingend erforderlich macht.
Welche Produkte sind von CVE-2015-2291 betroffen?
CVE-2015-2291 betrifft die Intel Ethernet Diagnostics Treiber für Windows: IQVW32.sys (32-Bit) und IQVW64.sys (64-Bit) in Versionen vor 1.3.1.0. Diese Treiber werden zusammen mit Intel-Netzwerkadapter-Diagnosetools installiert und können auf einer Vielzahl von Windows-Systemen vorhanden sein.
Wie behebe ich CVE-2015-2291?
Aktualisieren Sie die betroffenen Treiber IQVW32.sys und IQVW64.sys auf Version 1.3.1.0 oder neuer. Wenn die Diagnosefunktionalität nicht benötigt wird, deinstallieren Sie die Treiber vollständig. Detaillierte Maßnahmen finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2015-2291?
Mit einem CVSS-Score von 7.8 (HIGH) ist CVE-2015-2291 eine schwerwiegende Sicherheitslücke. Der EPSS-Score von 4,3 % (89. Perzentil) zeigt eine überdurchschnittliche Exploitationswahrscheinlichkeit. Die Kombination aus verfügbaren öffentlichen Exploits, aktiver Ausnutzung und Ransomware-Einsatz macht diese Schwachstelle besonders gefährlich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.