CVE-2016-0165
Microsoft Win32k Privilege Escalation Vulnerability
Beschreibung
CVE-2016-0165 ist eine Rechteausweitung-Schwachstelle im Win32k-Kernelmodustreiber von Microsoft Windows. Die Sicherheitslücke betrifft zahlreiche Windows-Versionen, darunter Windows Vista SP2, Windows Server 2008 SP2 und R2 SP1, Windows 7 SP1, Windows 8.1, Windows Server 2012, Windows RT 8.1 sowie Windows 10 Gold und 1511. Ein lokaler Angreifer kann durch eine speziell präparierte Anwendung erhöhte Rechte auf dem System erlangen. Mit einem CVSS-Score von 7.8 (HIGH) ist diese Schwachstelle lokal ausnutzbar und erfordert eine Benutzerinteraktion. Die CISA hat CVE-2016-0165 in den KEV-Katalog aufgenommen, und der EPSS-Score von 11,7 % (93. Perzentil) weist auf eine erhebliche Wahrscheinlichkeit aktiver Ausnutzung dieser Windows-Sicherheitslücke hin.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | - |
| microsoft | windows 10 1511 | Alle Versionen |
| microsoft | windows 7 | - |
| microsoft | windows 8.1 | Alle Versionen |
| microsoft | windows rt 8.1 | - |
| microsoft | windows server 2008 | -; r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows vista | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://www.securitytracker.com/id/1035529(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1035532(Broken Link, Third Party Advisory, VDB Entry)
- https://docs.microsoft.com/en-us/security-updates/securitybulletins/2016/ms16-039(Patch, Vendor Advisory)
- https://www.exploit-db.com/exploits/44480/(Product, Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2016-0165(US Government Resource)
Schwachstellentyp
Rechteausweitung im Win32k-Treiber
Für CVE-2016-0165 wurde kein spezifischer CWE-Typ zugewiesen. Es handelt sich um eine Rechteausweitung-Schwachstelle (Elevation of Privilege) im Win32k-Kernelmodustreiber von Microsoft Windows, bei der eine fehlerhaft verarbeitete Anwendung es einem lokalen Angreifer ermöglicht, erhöhte Systemprivilegien zu erlangen und Aktionen im Kontext des Kernels auszuführen.
Auswirkungsanalyse
CVE-2016-0165 erhält einen CVSS-Score von 7.8 (HIGH) nach CVSS v3.1 und ist lokal ausnutzbar, was bedeutet, dass der Angreifer bereits Zugang zum Zielsystem haben muss. Die Angriffskomplexität ist gering, jedoch ist eine Benutzerinteraktion erforderlich — der Benutzer muss eine präparierte Anwendung ausführen. Es werden keine besonderen Privilegien benötigt, um den Angriff zu starten. Vertraulichkeit (High), Integrität (High) und Verfügbarkeit (High) sind vollständig kompromittiert, da ein erfolgreicher Angriff die vollständige Kontrolle über das betroffene Windows-System mit Kernelrechten ermöglicht. Ein Angreifer kann beliebige Programme installieren, Daten lesen oder ändern und neue Benutzerkonten mit vollen Administratorrechten erstellen. Der EPSS-Score von 11,7 % im 93. Perzentil zeigt eine erhebliche Wahrscheinlichkeit aktiver Ausnutzung. Diese Schwachstelle ist verwandt mit CVE-2016-0143 und CVE-2016-0167, die ebenfalls den Win32k-Treiber betreffen.
Exploit-Reifegrad
Für CVE-2016-0165 ist öffentlich verfügbarer Exploit-Code auf Exploit-DB (44480) vorhanden. Die CISA hat die aktive Ausnutzung dieser Schwachstelle bestätigt und sie in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 13. Juli 2023. Der EPSS-Score von 11,7 % (93. Perzentil) deutet auf eine signifikante Ausnutzungswahrscheinlichkeit hin. Ob diese Schwachstelle in Zusammenhang mit Ransomware-Angriffen steht, ist derzeit nicht bekannt. Die Schwachstelle wird oft in Kombination mit verwandten Win32k-Schwachstellen wie CVE-2016-0143 und CVE-2016-0167 ausgenutzt, um eine vollständige Systemkompromittierung zu erreichen.
Behebung
- Sicherheitsupdate installieren: Das Microsoft-Sicherheitsbulletin MS16-039 enthält den Patch für CVE-2016-0165. Dieses Update umgehend auf allen betroffenen Windows-Systemen installieren.
- Betroffene Versionen identifizieren und priorisieren: Alle Windows-Installationen der Versionen Vista SP2, Server 2008 SP2/R2 SP1, Windows 7 SP1, Windows 8.1, Server 2012/R2, Windows RT 8.1 und Windows 10 (Gold und 1511) inventarisieren und systematisch patchen.
- Zwischenzeitliche Schutzmaßnahmen implementieren: Bis zur Installation des Patches die Ausführung nicht vertrauenswürdiger Anwendungen durch Application Whitelisting einschränken. Benutzerrechte auf das Minimum beschränken und Administrative Konten nur für notwendige Aufgaben verwenden.
- Protokollanalyse und Überwachung: Windows-Sicherheitsprotokolle auf verdächtige Prozessausführungen und Rechteausweitungen prüfen. Insbesondere auf ungewöhnliche Aufrufe des Win32k-Treibers und Kernel-Mode-Ausnahmen achten.
- Langfristige Härtung: Automatische Windows-Updates aktivieren und ein systematisches Patch-Management etablieren. Betriebssystem-Upgrades auf unterstützte Versionen durchführen, da ältere Versionen wie Windows Vista und Windows 7 keine Sicherheitsupdates mehr erhalten.
Technische Details
CVE-2016-0165 betrifft den Win32k-Kernelmodustreiber (win32k.sys) in Microsoft Windows, der für die Verarbeitung von Grafik- und Fenster-Verwaltungsfunktionen zuständig ist. Die Schwachstelle entsteht durch eine fehlerhafte Verarbeitung bestimmter Objekte im Speicher, die es einer speziell präparierten Anwendung ermöglicht, Code mit erhöhten Privilegien im Kernel-Modus auszuführen. Der CVSS-Vektor (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) bestätigt die lokale Ausnutzbarkeit bei geringer Komplexität, wobei eine Benutzerinteraktion erforderlich ist, aber keine besonderen Privilegien benötigt werden. Die Schwachstelle gehört zur gleichen Familie wie CVE-2016-0143 und CVE-2016-0167, die alle verschiedene Aspekte der Win32k-Objektverarbeitung betreffen und im gleichen Sicherheitsbulletin MS16-039 adressiert wurden.
Häufig gestellte Fragen
Wird CVE-2016-0165 aktiv ausgenutzt?
Ja, die CISA hat die aktive Ausnutzung von CVE-2016-0165 bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen. Die Behebungsfrist wurde auf den 13. Juli 2023 festgelegt. Der EPSS-Score von 11,7 % im 93. Perzentil zeigt eine erhebliche Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2016-0165 betroffen?
Betroffen sind zahlreiche Microsoft-Windows-Versionen: Windows Vista SP2, Windows Server 2008 SP2 und R2 SP1, Windows 7 SP1, Windows 8.1, Windows Server 2012 Gold und R2, Windows RT 8.1 sowie Windows 10 Gold und Version 1511. Der betroffene Treiber ist win32k.sys (Win32k-Kernelmodustreiber).
Wie behebe ich CVE-2016-0165?
Die wichtigste Maßnahme ist die Installation des Sicherheitsupdates aus dem Microsoft-Sicherheitsbulletin MS16-039. Bis zur Installation des Patches sollte die Ausführung nicht vertrauenswürdiger Anwendungen durch Application Whitelisting eingeschränkt werden. Detaillierte Schritte finden sich im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2016-0165?
CVE-2016-0165 wird mit einem CVSS-Score von 7.8 als HIGH eingestuft. Die Schwachstelle ermöglicht einem lokalen Angreifer die vollständige Kontrolle über das betroffene Windows-System mit Kernelrechten. Der EPSS-Score von 11,7 % (93. Perzentil) und die bestätigte aktive Ausnutzung machen diese Schwachstelle dringend behandlungsbedürftig.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.