CVE-2016-0167
Microsoft Win32k Privilege Escalation Vulnerability
Beschreibung
CVE-2016-0167 ist eine schwerwiegende Privilegieneskalations-Schwachstelle im Microsoft Win32k-Kernelmodustreiber mit einem CVSS-3.1-Score von 7.8. Der Win32k-Kernelmodustreiber in mehreren Versionen von Microsoft Windows ermöglicht lokalen Benutzern die Erlangung erhöhter Rechte durch eine speziell gestaltete Anwendung. Betroffene Produkte umfassen Microsoft Windows Vista SP2, Windows 7 SP1, Windows 8.1, Windows RT 8.1, Windows 10 (1507 und 1511), Windows Server 2008 SP2 und R2 SP1 sowie Windows Server 2012 Gold und R2. Diese CVE ist im CISA KEV-Katalog gelistet mit einer Behebungsfrist bis zum 2022-05-03. Die Schwachstelle wird nachweislich in Ransomware-Kampagnen ausgenutzt. Der EPSS-Score von 0.07346 (91,59. Perzentile) zeigt signifikante Ausnutzungsaktivität in der Praxis.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | - |
| microsoft | windows 10 1511 | - |
| microsoft | windows 7 | - |
| microsoft | windows 8.1 | - |
| microsoft | windows rt 8.1 | - |
| microsoft | windows server 2008 | -; r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows vista | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://www.securitytracker.com/id/1035529(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1035532(Broken Link, Third Party Advisory, VDB Entry)
- https://docs.microsoft.com/en-us/security-updates/securitybulletins/2016/ms16-039(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2016-0167(US Government Resource)
Schwachstellentyp
CWE-269: Unsachgemäße Privilegienverwaltung
CVE-2016-0167 nutzt einen Fehler im Win32k-Kernelmodustreiber aus, der Privilegien bei der Verarbeitung von Objekten im Speicher nicht ordnungsgemäß verwaltet. Der Win32k-Treiber arbeitet im Kernelmodus und ist für die Verwaltung der grafischen Subsystemoperationen von Windows verantwortlich, einschließlich Fensterverwaltung und GDI-Funktionen (Graphics Device Interface). Wenn der Treiber den Zugriff auf bestimmte Kernel-Objekte nicht ordnungsgemäß validiert oder einschränkt, kann ein lokaler Angreifer eine Anwendung erstellen, die die Schwachstelle auslöst und Code im Kernelmodus ausführt, wodurch SYSTEM-Privilegien erlangt werden.
Mehr erfahren: CWE-269 — Unsachgemäße Privilegienverwaltung
Auswirkungsanalyse
Vertraulichkeit (HIGH): Erfolgreiche Ausnutzung erhöht die Rechte des Angreifers auf SYSTEM-Niveau, was Zugriff auf alle Daten des betroffenen Systems gewährt, einschließlich im Speicher gespeicherter Zugangsdaten, verschlüsselter Dateien und sicherheitsrelevanter Konfigurationen.
Integrität (HIGH): Mit SYSTEM-Zugriff können Angreifer beliebige Dateien modifizieren, Rootkits installieren, Sicherheitseinstellungen ändern, Antivirensoftware deaktivieren und persistente Änderungen am Betriebssystem vornehmen.
Verfügbarkeit (HIGH): Vollständige Systemkompromittierung ermöglicht Angreifern, das System unbrauchbar zu machen, Ransomware einzusetzen, Systemdateien zu korrumpieren oder Bluescreens auszulösen.
Scope: Der Scope ist Unchanged (U), die Privilegieneskalation ist auf die Windows-Betriebssystemumgebung beschränkt, in der der verwundbare Win32k-Treiber arbeitet.
Mit einem EPSS-Score von 0.07346 (91,59. Perzentile) zeigt diese Schwachstelle bemerkenswerte Ausnutzungsaktivität und sollte für das Patching priorisiert werden.
Exploit-Reifegrad
Exploit-Status: CVE-2016-0167 wird aktiv in der Praxis ausgenutzt und ist im CISA KEV-Katalog gelistet. Diese Schwachstelle wurde von fortschrittlichen Bedrohungsakteuren aktiv ausgenutzt, darunter die STRONTIUM/APT28-Gruppe, die diese Schwachstelle in gezielten Angriffen auf Regierungs- und Militärorganisationen einsetzte.
Ransomware-Bezug: Diese Schwachstelle wird nachweislich in Ransomware-Kampagnen ausgenutzt. Win32k-Privilegieneskalations-Schwachstellen werden häufig von Ransomware-Betreibern verwendet, um SYSTEM-Privilegien zu erlangen, die für die Verschlüsselung ganzer Systeme und die Deaktivierung von Sicherheitskontrollen benötigt werden.
Angriffsfläche: Die Ausnutzung erfordert lokalen Zugriff oder die Fähigkeit, Code auf dem Zielsystem auszuführen (z.B. durch eine vorherige Kompromittierung, ein bösartiges Dokument oder einen Drive-by-Download). Die Schwachstelle betrifft den Windows-Kernelmodustreiber auf allen betroffenen Windows-Versionen.
KEV-Frist: Die CISA-Behebungsfrist war der 2022-05-03.
Behebung
- Microsoft Security Bulletin MS16-039 umgehend anwenden. Wenden Sie Updates gemäß den Anweisungen des Herstellers an. Konsultieren Sie das Microsoft Security Bulletin MS16-039 für spezifische Patch-Informationen.
- Alle betroffenen Windows-Systeme als gepatcht verifizieren. Identifizieren Sie alle Instanzen betroffener Windows-Versionen in Ihrer Infrastruktur. Nutzen Sie Schwachstellen-Scanner, um keine Systeme zu übersehen.
- Application Whitelisting und Exploit-Mitigierungen implementieren. Setzen Sie Application-Control-Lösungen ein, um die Ausführung nicht autorisierter Programme zu verhindern. Aktivieren Sie Windows Defender Exploit Guard oder EMET auf unterstützten Systemen.
- Privilegieneskalationsversuche überwachen. Konfigurieren Sie Endpoint-Detection-Tools und SIEM-Systeme, um bei verdächtigen Prozesserstellungsereignissen zu alarmieren, insbesondere bei Prozessen, die von Standardbenutzer auf SYSTEM-Privilegien eskalieren.
- Defense-in-Depth-Maßnahmen anwenden. Stellen Sie sicher, dass Benutzer mit Konten mit geringsten Privilegien arbeiten, setzen Sie aktuelle Endpoint Protection ein und beschränken Sie administrativen Zugriff.
- Auf Anzeichen vorheriger Ausnutzung prüfen. Überprüfen Sie Sicherheitsprotokolle auf verdächtige Win32k-bezogene Aktivitäten, unerwartete SYSTEM-Prozessausführungen oder Indikatoren im Zusammenhang mit APT28-Kampagnen.
Technische Details
Angriffsvektor: LOCAL
Angriffskomplexität: Niedrig
Erforderliche Rechte: Keine
Benutzerinteraktion: Erforderlich
Technischer Ablauf: Der Win32k-Kernelmodustreiber (win32k.sys) verarbeitet Objekte im Speicher während bestimmter grafischer Subsystemoperationen nicht ordnungsgemäß. Durch eine speziell gestaltete Anwendung, die bestimmte Win32k-Systemaufrufe mit fehlerhaften Parametern durchführt, kann ein Angreifer eine Speicherkorruptionsbedingung im Kernelmodus auslösen. Dies ermöglicht dem Angreifer die Ausführung beliebigen Codes mit Kernel-Privilegien (SYSTEM), wodurch alle Sicherheitskontrollen im Benutzermodus effektiv umgangen werden.
Betroffene Produkte: Microsoft Windows Vista SP2, Windows 7 SP1, Windows 8.1, Windows RT 8.1, Windows 10 (1507 und 1511), Windows Server 2008 SP2 und R2 SP1, Windows Server 2012 Gold und R2
CVSS-3.1-Bewertung: Der Score von 7.8 (HOCH) reflektiert einen lokalen Angriffsvektor, niedrige Angriffskomplexität, keine erforderlichen Rechte, erforderliche Benutzerinteraktion und hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.
Häufig gestellte Fragen
Wird CVE-2016-0167 aktiv ausgenutzt?
Ja, CVE-2016-0167 wird aktiv in der Praxis ausgenutzt, insbesondere durch die STRONTIUM/APT28-Bedrohungsgruppe. Die Schwachstelle ist im CISA KEV-Katalog gelistet und hat einen EPSS-Score von 0.07346 (91,59. Perzentile). Sie wird nachweislich in Ransomware-Kampagnen eingesetzt.
Welche Produkte sind von CVE-2016-0167 betroffen?
Betroffen sind Microsoft Windows Vista SP2, Windows 7 SP1, Windows 8.1, Windows RT 8.1, Windows 10 (1507 und 1511), Windows Server 2008 SP2 und R2 SP1 sowie Windows Server 2012 Gold und R2. Alle Systeme mit dem Win32k-Kernelmodustreiber auf diesen Windows-Versionen sind verwundbar.
Wie behebe ich CVE-2016-0167?
Wenden Sie das Microsoft Security Bulletin MS16-039 an. Stellen Sie sicher, dass alle betroffenen Windows-Systeme gepatcht sind. Implementieren Sie Application Whitelisting und Exploit-Mitigierungen als zusätzliche Schutzmaßnahmen.
Wie schwerwiegend ist CVE-2016-0167?
CVE-2016-0167 ist mit einem CVSS-Score von 7.8 als HOCH eingestuft. Der EPSS-Score von 0.07346 (91,59. Perzentile) belegt signifikante Ausnutzungswahrscheinlichkeit. Die Schwachstelle ermöglicht lokale Privilegieneskalation auf SYSTEM durch eine speziell gestaltete Anwendung und wird in Ransomware-Kampagnen und APT-Angriffen bestätigt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.