CVE-2015-2360
Microsoft Win32k Privilege Escalation Vulnerability
Beschreibung
CVE-2015-2360 ist eine Privilege-Escalation-Schwachstelle in Win32k.sys, dem Kernel-Mode-Treiber von Microsoft Windows, die lokalen Benutzern die Erlangung erhöhter Privilegien oder die Auslösung eines Denial-of-Service-Zustands ermöglicht. Die Schwachstelle liegt in der fehlerhaften Handhabung von Objekten im Kernelspeicher durch Win32k.sys. Da Win32k.sys im Windows-Kernel operiert, kann eine erfolgreiche Ausnutzung SYSTEM-Rechte gewähren und dem Angreifer die vollständige Kontrolle über das System geben. Die CISA hat CVE-2015-2360 in den KEV-Katalog aufgenommen und die aktive Ausnutzung bestätigt. Das EPSS-Perzentil von 94,0 % weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 7 | - |
| microsoft | windows 8 | - |
| microsoft | windows 8.1 | - |
| microsoft | windows rt | - |
| microsoft | windows rt 8.1 | - |
| microsoft | windows server 2003 | -; r2 |
| microsoft | windows server 2008 | -; r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows vista | - |
Referenzen
- http://www.securityfocus.com/bid/75025(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1032525(Broken Link, Third Party Advisory, VDB Entry)
- https://docs.microsoft.com/en-us/security-updates/securitybulletins/2015/ms15-061(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2015-2360(US Government Resource)
Schwachstellentyp
Für CVE-2015-2360 ist kein spezifischer CWE-Typ in der NVD-Datenbank zugeordnet. Die Schwachstelle befindet sich in Win32k.sys, dem Windows-Kernel-Mode-Treiber für Fensterverwaltung und Grafikoperationen. Der Fehler betrifft die unsachgemäße Handhabung von Objekten im Kernelspeicher, die zu Memory Corruption führen kann, wenn eine manipulierte Anwendung bestimmte Kernel-Codepfade auslöst. Diese Schwachstellenklasse in Kernel-Mode-Treibern bezieht sich typischerweise auf Use-after-free oder unsachgemäßes Objekt-Lifecycle-Management im Kernel-UI-Subsystem.
Auswirkungsanalyse
CVE-2015-2360 ermöglicht lokale Privilegieneskalation oder Denial of Service über den Win32k.sys-Kernel-Mode-Treiber in Microsoft Windows. Die Schwachstelle erfordert lokalen Zugang, aber keine erhöhten Rechte. Vertraulichkeit (Hoch): SYSTEM-Privilegieneskalation gewährt dem Angreifer Zugriff auf alle Systemdaten, einschließlich geschützter Systemdateien und Zugangsdaten anderer Benutzer. Integrität (Hoch): Mit Kernel-Level-Zugang kann der Angreifer beliebige Dateien modifizieren, Rootkits installieren und das Betriebssystem auf tiefster Ebene manipulieren. Verfügbarkeit (Hoch): Die Schwachstelle kann auch einen Kernel-Absturz (Bluescreen) auslösen, der das System funktionsunfähig macht. Mit einem EPSS-Perzentil von 94,0 % besteht eine sehr hohe Ausnutzungswahrscheinlichkeit.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2015-2360 bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 15. Juni 2022. Das EPSS-Perzentil von 94,0 % weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin. Win32k.sys-Privilege-Escalation-Schwachstellen gehören zu den am häufigsten ausgenutzten Windows-Kernel-Schwachstellen und werden routinemäßig in Post-Exploitation-Szenarien eingesetzt, in denen ein Angreifer nach initialem Zugang SYSTEM-Rechte erlangen muss, um volle Systemkontrolle zu erreichen oder Sicherheitssoftware zu umgehen.
Behebung
- Microsoft-Sicherheitsupdates anwenden, die CVE-2015-2360 im Win32k.sys-Kernel-Mode-Treiber adressieren, gemäß den Herstelleranweisungen wie im CISA-KEV-Katalog gefordert.
- Sicherstellen, dass alle Windows-Systeme aktuelle, unterstützte Versionen mit den neuesten Sicherheitsupdates verwenden.
- Least-Privilege-Zugriffskontrollen implementieren, damit Benutzer nicht mit Administratorrechten arbeiten und Application Whitelisting unautorisierte Programmausführung verhindert.
- Endpoint Detection and Response (EDR) Lösungen einsetzen, die Kernel-Exploitation-Versuche, ungewöhnliche Privilegienänderungen und verdächtige Win32k.sys-Aktivitäten erkennen können.
- Windows Credential Guard und virtualisierungsbasierte Sicherheit aktivieren, sofern unterstützt, um kritische Systemkomponenten und Zugangsdaten vor Kernel-Level-Angriffen zu isolieren.
Technische Details
CVE-2015-2360 ist eine Kernel-Mode-Privilege-Escalation-Schwachstelle in Win32k.sys, dem Windows-Kernel-Mode-Treiber für den Fenstermanager und das GDI-Grafik-Subsystem. Die Schwachstelle entsteht durch unsachgemäße Handhabung von Objekten im Kernelspeicher bei der Verarbeitung von User-Mode-Anfragen über die Win32k-Systemaufruf-Schnittstelle. Wenn ein lokaler Angreifer eine manipulierte Anwendung ausführt, die bestimmte Win32k-Codepfade auslöst, verarbeitet der Treiber Kernelobjekte fehlerhaft, was zu Memory Corruption im Kernelbereich führt. Diese Korruption kann genutzt werden, um Kernel-Datenstrukturen zu überschreiben, Funktionszeiger zu modifizieren oder die Ausführung auf angreiferkontrollierten Code mit Kernel-Privilegien (Ring 0) umzuleiten. Erfolgreiche Ausnutzung erhöht die Rechte des Angreifers von einem Standardbenutzer auf SYSTEM-Rechte.
Häufig gestellte Fragen
Wird CVE-2015-2360 aktiv ausgenutzt?
Ja, CVE-2015-2360 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 15. Juni 2022. Das EPSS-Perzentil von 94,0 % bestätigt eine sehr hohe Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2015-2360 betroffen?
Von CVE-2015-2360 ist Microsoft Windows über den Win32k.sys-Kernel-Mode-Treiber betroffen. Mehrere Windows-Versionen sind verwundbar. Organisationen sollten die Microsoft-Sicherheitsbulletins für spezifische Versionsdetails konsultieren.
Wie behebe ich CVE-2015-2360?
Installieren Sie die Microsoft-Sicherheitsupdates, die diese Schwachstelle im Win32k.sys-Treiber adressieren. Implementieren Sie Least-Privilege-Zugriffskontrollen und setzen Sie EDR-Lösungen zur Erkennung von Kernel-Exploitation ein.
Wie schwerwiegend ist CVE-2015-2360?
CVE-2015-2360 ist eine Kernel-Mode-Privilege-Escalation-Schwachstelle mit einem EPSS-Perzentil von 94,0 %. Erfolgreiche Ausnutzung kann SYSTEM-Rechte gewähren oder Systemabstürze verursachen. Die Position im Kernel macht sie besonders schwerwiegend, da Kernel-Level-Zugang die vollständige Systemkontrolle ermöglicht.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.