CVE-2016-0167

HIGH(7.8)KEVRansomware

Microsoft Win32k Privilege Escalation Vulnerability

Beschreibung

CVE-2016-0167 ist eine schwerwiegende Privilegieneskalations-Schwachstelle im Microsoft Win32k-Kernelmodustreiber mit einem CVSS-3.1-Score von 7.8. Der Win32k-Kernelmodustreiber in mehreren Versionen von Microsoft Windows ermöglicht lokalen Benutzern die Erlangung erhöhter Rechte durch eine speziell gestaltete Anwendung. Betroffene Produkte umfassen Microsoft Windows Vista SP2, Windows 7 SP1, Windows 8.1, Windows RT 8.1, Windows 10 (1507 und 1511), Windows Server 2008 SP2 und R2 SP1 sowie Windows Server 2012 Gold und R2. Diese CVE ist im CISA KEV-Katalog gelistet mit einer Behebungsfrist bis zum 2022-05-03. Die Schwachstelle wird nachweislich in Ransomware-Kampagnen ausgenutzt. Der EPSS-Score von 0.07346 (91,59. Perzentile) zeigt signifikante Ausnutzungsaktivität in der Praxis.

KEV-Informationen

Hersteller
Microsoft
Produkt
Win32k
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507-
microsoftwindows 10 1511-
microsoftwindows 7-
microsoftwindows 8.1-
microsoftwindows rt 8.1-
microsoftwindows server 2008-; r2
microsoftwindows server 2012-; r2
microsoftwindows vista-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-269: Unsachgemäße Privilegienverwaltung

CVE-2016-0167 nutzt einen Fehler im Win32k-Kernelmodustreiber aus, der Privilegien bei der Verarbeitung von Objekten im Speicher nicht ordnungsgemäß verwaltet. Der Win32k-Treiber arbeitet im Kernelmodus und ist für die Verwaltung der grafischen Subsystemoperationen von Windows verantwortlich, einschließlich Fensterverwaltung und GDI-Funktionen (Graphics Device Interface). Wenn der Treiber den Zugriff auf bestimmte Kernel-Objekte nicht ordnungsgemäß validiert oder einschränkt, kann ein lokaler Angreifer eine Anwendung erstellen, die die Schwachstelle auslöst und Code im Kernelmodus ausführt, wodurch SYSTEM-Privilegien erlangt werden.

Mehr erfahren: CWE-269 — Unsachgemäße Privilegienverwaltung

Auswirkungsanalyse

Vertraulichkeit (HIGH): Erfolgreiche Ausnutzung erhöht die Rechte des Angreifers auf SYSTEM-Niveau, was Zugriff auf alle Daten des betroffenen Systems gewährt, einschließlich im Speicher gespeicherter Zugangsdaten, verschlüsselter Dateien und sicherheitsrelevanter Konfigurationen.

Integrität (HIGH): Mit SYSTEM-Zugriff können Angreifer beliebige Dateien modifizieren, Rootkits installieren, Sicherheitseinstellungen ändern, Antivirensoftware deaktivieren und persistente Änderungen am Betriebssystem vornehmen.

Verfügbarkeit (HIGH): Vollständige Systemkompromittierung ermöglicht Angreifern, das System unbrauchbar zu machen, Ransomware einzusetzen, Systemdateien zu korrumpieren oder Bluescreens auszulösen.

Scope: Der Scope ist Unchanged (U), die Privilegieneskalation ist auf die Windows-Betriebssystemumgebung beschränkt, in der der verwundbare Win32k-Treiber arbeitet.

Mit einem EPSS-Score von 0.07346 (91,59. Perzentile) zeigt diese Schwachstelle bemerkenswerte Ausnutzungsaktivität und sollte für das Patching priorisiert werden.

Exploit-Reifegrad

Exploit-Status: CVE-2016-0167 wird aktiv in der Praxis ausgenutzt und ist im CISA KEV-Katalog gelistet. Diese Schwachstelle wurde von fortschrittlichen Bedrohungsakteuren aktiv ausgenutzt, darunter die STRONTIUM/APT28-Gruppe, die diese Schwachstelle in gezielten Angriffen auf Regierungs- und Militärorganisationen einsetzte.

Ransomware-Bezug: Diese Schwachstelle wird nachweislich in Ransomware-Kampagnen ausgenutzt. Win32k-Privilegieneskalations-Schwachstellen werden häufig von Ransomware-Betreibern verwendet, um SYSTEM-Privilegien zu erlangen, die für die Verschlüsselung ganzer Systeme und die Deaktivierung von Sicherheitskontrollen benötigt werden.

Angriffsfläche: Die Ausnutzung erfordert lokalen Zugriff oder die Fähigkeit, Code auf dem Zielsystem auszuführen (z.B. durch eine vorherige Kompromittierung, ein bösartiges Dokument oder einen Drive-by-Download). Die Schwachstelle betrifft den Windows-Kernelmodustreiber auf allen betroffenen Windows-Versionen.

KEV-Frist: Die CISA-Behebungsfrist war der 2022-05-03.

Behebung

  1. Microsoft Security Bulletin MS16-039 umgehend anwenden. Wenden Sie Updates gemäß den Anweisungen des Herstellers an. Konsultieren Sie das Microsoft Security Bulletin MS16-039 für spezifische Patch-Informationen.
  2. Alle betroffenen Windows-Systeme als gepatcht verifizieren. Identifizieren Sie alle Instanzen betroffener Windows-Versionen in Ihrer Infrastruktur. Nutzen Sie Schwachstellen-Scanner, um keine Systeme zu übersehen.
  3. Application Whitelisting und Exploit-Mitigierungen implementieren. Setzen Sie Application-Control-Lösungen ein, um die Ausführung nicht autorisierter Programme zu verhindern. Aktivieren Sie Windows Defender Exploit Guard oder EMET auf unterstützten Systemen.
  4. Privilegieneskalationsversuche überwachen. Konfigurieren Sie Endpoint-Detection-Tools und SIEM-Systeme, um bei verdächtigen Prozesserstellungsereignissen zu alarmieren, insbesondere bei Prozessen, die von Standardbenutzer auf SYSTEM-Privilegien eskalieren.
  5. Defense-in-Depth-Maßnahmen anwenden. Stellen Sie sicher, dass Benutzer mit Konten mit geringsten Privilegien arbeiten, setzen Sie aktuelle Endpoint Protection ein und beschränken Sie administrativen Zugriff.
  6. Auf Anzeichen vorheriger Ausnutzung prüfen. Überprüfen Sie Sicherheitsprotokolle auf verdächtige Win32k-bezogene Aktivitäten, unerwartete SYSTEM-Prozessausführungen oder Indikatoren im Zusammenhang mit APT28-Kampagnen.

Technische Details

Angriffsvektor: LOCAL
Angriffskomplexität: Niedrig
Erforderliche Rechte: Keine
Benutzerinteraktion: Erforderlich

Technischer Ablauf: Der Win32k-Kernelmodustreiber (win32k.sys) verarbeitet Objekte im Speicher während bestimmter grafischer Subsystemoperationen nicht ordnungsgemäß. Durch eine speziell gestaltete Anwendung, die bestimmte Win32k-Systemaufrufe mit fehlerhaften Parametern durchführt, kann ein Angreifer eine Speicherkorruptionsbedingung im Kernelmodus auslösen. Dies ermöglicht dem Angreifer die Ausführung beliebigen Codes mit Kernel-Privilegien (SYSTEM), wodurch alle Sicherheitskontrollen im Benutzermodus effektiv umgangen werden.

Betroffene Produkte: Microsoft Windows Vista SP2, Windows 7 SP1, Windows 8.1, Windows RT 8.1, Windows 10 (1507 und 1511), Windows Server 2008 SP2 und R2 SP1, Windows Server 2012 Gold und R2

CVSS-3.1-Bewertung: Der Score von 7.8 (HOCH) reflektiert einen lokalen Angriffsvektor, niedrige Angriffskomplexität, keine erforderlichen Rechte, erforderliche Benutzerinteraktion und hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.

Häufig gestellte Fragen

Wird CVE-2016-0167 aktiv ausgenutzt?

Ja, CVE-2016-0167 wird aktiv in der Praxis ausgenutzt, insbesondere durch die STRONTIUM/APT28-Bedrohungsgruppe. Die Schwachstelle ist im CISA KEV-Katalog gelistet und hat einen EPSS-Score von 0.07346 (91,59. Perzentile). Sie wird nachweislich in Ransomware-Kampagnen eingesetzt.

Welche Produkte sind von CVE-2016-0167 betroffen?

Betroffen sind Microsoft Windows Vista SP2, Windows 7 SP1, Windows 8.1, Windows RT 8.1, Windows 10 (1507 und 1511), Windows Server 2008 SP2 und R2 SP1 sowie Windows Server 2012 Gold und R2. Alle Systeme mit dem Win32k-Kernelmodustreiber auf diesen Windows-Versionen sind verwundbar.

Wie behebe ich CVE-2016-0167?

Wenden Sie das Microsoft Security Bulletin MS16-039 an. Stellen Sie sicher, dass alle betroffenen Windows-Systeme gepatcht sind. Implementieren Sie Application Whitelisting und Exploit-Mitigierungen als zusätzliche Schutzmaßnahmen.

Wie schwerwiegend ist CVE-2016-0167?

CVE-2016-0167 ist mit einem CVSS-Score von 7.8 als HOCH eingestuft. Der EPSS-Score von 0.07346 (91,59. Perzentile) belegt signifikante Ausnutzungswahrscheinlichkeit. Die Schwachstelle ermöglicht lokale Privilegieneskalation auf SYSTEM durch eine speziell gestaltete Anwendung und wird in Ransomware-Kampagnen und APT-Angriffen bestätigt.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score5.73%
EPSS-Perzentil92.4%

Daten

Veröffentlicht12. April 2016
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.