CVE-2016-0151
Microsoft Windows CSRSS Security Feature Bypass Vulnerability
Beschreibung
CVE-2016-0151 ist eine Privilege-Escalation-Schwachstelle (CWE-269) im Microsoft Windows Client-Server Run-time Subsystem (CSRSS), die es einem lokal authentifizierten Angreifer ermöglicht, beliebigen Code mit SYSTEM-Rechten auszuführen. Der Fehler entsteht dadurch, dass CSRSS bestimmte Prozesstoken-Anfragen fehlerhaft verarbeitet, wodurch ein Angreifer mit Benutzerzugang seine Rechte auf die höchste Systemebene eskalieren kann. CISA hat die aktive Ausnutzung bestätigt und CVE-2016-0151 in den KEV-Katalog aufgenommen; die Schwachstelle wird nachweislich in Ransomware-Kampagnen eingesetzt. Mit einem EPSS-Score von 44,1 % stellt CVE-2016-0151 eine erhebliche lokale Privilege-Escalation-Bedrohung dar, insbesondere in Post-Exploitation-Szenarien.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | - |
| microsoft | windows 10 1511 | - |
| microsoft | windows 8.1 | - |
| microsoft | windows rt 8.1 | - |
| microsoft | windows server 2012 | -; r2 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://www.securitytracker.com/id/1035544(Broken Link, Third Party Advisory, VDB Entry)
- https://docs.microsoft.com/en-us/security-updates/securitybulletins/2016/ms16-048(Patch, Vendor Advisory)
- https://www.exploit-db.com/exploits/39740/(Exploit, Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2016-0151(US Government Resource)
Schwachstellentyp
CWE-269: Improper Privilege Management
CWE-269 beschreibt eine Schwachstelle, bei der Software Berechtigungen für einen Akteur nicht ordnungsgemäß zuweist, ändert, verfolgt oder prüft, wodurch ein unbeabsichtigter Kontrollbereich entsteht, der dem Akteur unautorisierte Aktionen ermöglicht. Bei CVE-2016-0151 validiert die Windows-CSRSS-Komponente Berechtigungsstufen bei bestimmten Operationen nicht ordnungsgemäß, wodurch ein lokaler Angreifer von Standard-Benutzerrechten auf SYSTEM-Zugriff eskalieren kann.
Weitere Informationen: CWE-269 — Improper Privilege Management
Auswirkungsanalyse
CVE-2016-0151 ermöglicht es einem lokal authentifizierten Angreifer, Berechtigungen von einem Standard-Benutzerkonto auf SYSTEM zu eskalieren — die höchste Privilegienstufe auf Windows-Systemen. Obwohl der Angriffsvektor lokal ist und initialen Benutzerzugang erfordert, ist die Auswirkung schwerwiegend: SYSTEM-Zugriff gewährt vollständige Kontrolle über das Betriebssystem, einschließlich der Installation von Rootkits, Änderung von Sicherheitsrichtlinien, Erstellung administrativer Konten, Zugriff auf alle Dateien und Zugangsdaten sowie Deaktivierung von Sicherheitssoftware. Die bestätigte Verbindung zu Ransomware-Kampagnen macht diese Schwachstelle besonders gefährlich, da Ransomware-Operatoren routinemäßig Initial-Access-Exploits mit Privilege-Escalation-Schwachstellen verketten.
Exploit-Reifegrad
CVE-2016-0151 wird laut CISA aktiv in der freien Wildbahn ausgenutzt und ist im KEV-Katalog gelistet. Bemerkenswert ist, dass diese Schwachstelle mit bekannten Ransomware-Kampagnen in Verbindung steht, was darauf hinweist, dass sie als Teil mehrstufiger Angriffsketten verwendet wird, bei denen auf den initialen Zugang eine Privilegieneskalation folgt. Der EPSS-Score von 44,1 % weist auf substanzielle Exploit-Aktivität hin, und die lokale Angriffsart macht die Schwachstelle zu einem wertvollen Ziel für Post-Exploitation-Toolkits und Lateral-Movement-Frameworks.
Behebung
- Installieren Sie das Microsoft-Sicherheitsupdate MS16-048 (April 2016), um die CSRSS-Schwachstelle auf allen betroffenen Windows-Systemen sofort zu beheben.
- Implementieren Sie das Prinzip der geringsten Berechtigung (Least Privilege) für alle Benutzer- und Dienstkonten, um die Auswirkungen von Privilege-Escalation-Schwachstellen zu reduzieren.
- Setzen Sie Endpoint-Detection-and-Response-Lösungen (EDR) mit Verhaltenserkennungsfähigkeiten ein, um Privilegieneskalationsversuche und Post-Exploitation-Aktivitäten zu identifizieren.
- Aktivieren und überwachen Sie Windows-Sicherheitsereignisprotokolle auf verdächtige Prozesserstellungsereignisse, insbesondere Prozesse, die mit SYSTEM-Rechten von unerwarteten Elternprozessen gestartet werden.
- Segmentieren Sie Netzwerke und beschränken Sie Lateral Movement, um den Schadensradius kompromittierter Systeme zu begrenzen.
Technische Details
CVE-2016-0151 ist eine Privilege-Escalation-Schwachstelle (CWE-269) im Windows Client-Server Run-time Subsystem (CSRSS), einer kritischen Windows-Komponente, die für Konsolenfenster, Thread-Erstellung und -Löschung sowie andere wesentliche Betriebssystemfunktionen zuständig ist. Der Fehler tritt auf, wenn CSRSS bestimmte Prozessverwaltungsoperationen fehlerhaft verarbeitet, wodurch ein lokal authentifizierter Angreifer Prozesstokens manipulieren oder eine Race Condition in der Berechtigungsvalidierung ausnutzen kann, um beliebigen Code mit SYSTEM-Rechten auszuführen. Da CSRSS als privilegierter Systemprozess läuft, erhöht eine erfolgreiche Ausnutzung die Rechte des Angreifers vom aktuellen Benutzerkontext auf vollständigen SYSTEM-Zugriff ohne zusätzliche Authentifizierung.
Häufig gestellte Fragen
Wird CVE-2016-0151 aktiv ausgenutzt?
Ja. CVE-2016-0151 wird aktiv in der freien Wildbahn ausgenutzt und ist im CISA-KEV-Katalog gelistet. Die Schwachstelle steht in Verbindung mit bekannten Ransomware-Kampagnen, was auf aktive Nutzung in realen Angriffsketten hinweist.
Welche Produkte sind von CVE-2016-0151 betroffen?
CVE-2016-0151 betrifft die CSRSS-Komponente (Client-Server Run-time Subsystem) in mehreren Microsoft-Windows-Versionen, darunter Windows Vista, Windows 7, Windows 8.1, Windows 10, Windows Server 2008, Windows Server 2012 und Windows Server 2016.
Wie behebe ich CVE-2016-0151?
Installieren Sie das Microsoft-Sicherheitsupdate MS16-048 (April 2016) auf allen betroffenen Windows-Systemen. Implementieren Sie zusätzlich das Least-Privilege-Prinzip, setzen Sie EDR-Lösungen ein und überwachen Sie verdächtige Privilegieneskalationsaktivitäten.
Wie schwerwiegend ist CVE-2016-0151?
CVE-2016-0151 ist eine hochkritische Privilege-Escalation-Schwachstelle, die eine Eskalation von Standard-Benutzerrechten auf SYSTEM-Rechte ermöglicht. Die bestätigte Nutzung in Ransomware-Kampagnen und die CISA-KEV-Listung machen sie zu einer kritischen Patching-Priorität für alle Organisationen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.