CVE-2016-5195
Linux Kernel Race Condition Vulnerability
Beschreibung
CVE-2016-5195 ist eine Schwachstelle mit dem Schweregrad HOCH in Linux Kernel mit einem CVSS-3.1-Basiswert von 7. Die Schwachstelle ist klassifiziert unter CWE-362 (Konkurrierende Ausführung mit gemeinsamer Ressource bei unsachgemäßer Synchronisation ('Race Condition')) und ermöglicht es einem Angreifer, seine Rechte auf dem betroffenen System zu erweitern, indem Schwächen in der Verarbeitungslogik der Software ausgenutzt werden. Diese CVE wurde am 2022-03-03 in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, was eine aktive Ausnutzung in der Praxis bestätigt. Die Behebungsfrist wurde auf den 2022-03-24 festgelegt. Mit einem EPSS-Score von 94.2% (99.92. Perzentile) liegt die Wahrscheinlichkeit einer Ausnutzung deutlich über dem Durchschnitt im Vergleich zu anderen bekannten Schwachstellen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| canonical | ubuntu linux | 12.04; 14.04; 16.04; 16.10 |
| linux | linux kernel | >= 2.6.22, < 3.2.83; >= 3.3, < 3.4.113; >= 3.5, < 3.10.104; >= 3.11, < 3.12.66; >= 3.13, < 3.16.38; >= 3.17, < 3.18.44; >= 3.19, < 4.1.35; >= 4.2, < 4.4.26; >= 4.5, < 4.7.9; >= 4.8, < 4.8.3 |
| redhat | enterprise linux | 5; 6.0; 7.0 |
| redhat | enterprise linux aus | 6.2; 6.4; 6.5 |
| redhat | enterprise linux eus | 6.6; 6.7; 7.1 |
| redhat | enterprise linux long life | 5.6; 5.9 |
| redhat | enterprise linux tus | 6.5 |
| debian | debian linux | 7.0; 8.0 |
| fedoraproject | fedora | 23; 24; 25 |
| paloaltonetworks | pan-os | >= 5.1, < 7.0.14; >= 7.1.0, < 7.1.8 |
| netapp | cloud backup | - |
| netapp | hci storage nodes | - |
| netapp | oncommand balance | - |
| netapp | oncommand performance manager | - |
| netapp | oncommand unified manager for clustered data ontap | - |
| netapp | ontap select deploy administration utility | - |
| netapp | snapprotect | - |
| netapp | solidfire | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://fortiguard.com/advisory/FG-IR-16-063(Third Party Advisory)
- http://git.kernel.org/cgit/linux/kernel/git/torvalds/linux.git/commit/?id=19be0eaffa3ac7d8eb6784ad9bdbc7d67ed8e619(Issue Tracking, Patch, Vendor Advisory)
- http://kb.juniper.net/InfoCenter/index?page=content&id=JSA10770(Third Party Advisory)
- http://kb.juniper.net/InfoCenter/index?page=content&id=JSA10774(Third Party Advisory)
- http://kb.juniper.net/InfoCenter/index?page=content&id=JSA10807(Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2016-10/msg00034.html(Mailing List)
- http://lists.opensuse.org/opensuse-security-announce/2016-10/msg00035.html(Mailing List)
- http://lists.opensuse.org/opensuse-security-announce/2016-10/msg00036.html(Mailing List)
- http://lists.opensuse.org/opensuse-security-announce/2016-10/msg00038.html(Mailing List)
- http://lists.opensuse.org/opensuse-security-announce/2016-10/msg00039.html(Mailing List)
- http://lists.opensuse.org/opensuse-security-announce/2016-10/msg00040.html(Mailing List)
- http://lists.opensuse.org/opensuse-security-announce/2016-10/msg00045.html(Mailing List)
- http://lists.opensuse.org/opensuse-security-announce/2016-10/msg00048.html(Mailing List)
- http://lists.opensuse.org/opensuse-security-announce/2016-10/msg00049.html(Mailing List)
- http://lists.opensuse.org/opensuse-security-announce/2016-10/msg00050.html(Mailing List)
- http://lists.opensuse.org/opensuse-security-announce/2016-10/msg00051.html(Mailing List)
- http://lists.opensuse.org/opensuse-security-announce/2016-10/msg00052.html(Mailing List)
- http://lists.opensuse.org/opensuse-security-announce/2016-10/msg00053.html(Mailing List)
- http://lists.opensuse.org/opensuse-security-announce/2016-10/msg00054.html(Mailing List)
- http://lists.opensuse.org/opensuse-security-announce/2016-10/msg00055.html(Mailing List)
- http://lists.opensuse.org/opensuse-security-announce/2016-10/msg00056.html(Mailing List)
- http://lists.opensuse.org/opensuse-security-announce/2016-10/msg00057.html(Mailing List)
- http://lists.opensuse.org/opensuse-security-announce/2016-10/msg00058.html(Mailing List)
- http://lists.opensuse.org/opensuse-security-announce/2016-10/msg00063.html(Mailing List)
- http://lists.opensuse.org/opensuse-security-announce/2016-10/msg00064.html(Mailing List)
- http://lists.opensuse.org/opensuse-security-announce/2016-10/msg00065.html(Mailing List)
- http://lists.opensuse.org/opensuse-security-announce/2016-10/msg00066.html(Mailing List)
- http://lists.opensuse.org/opensuse-security-announce/2016-10/msg00067.html(Mailing List)
- http://lists.opensuse.org/opensuse-security-announce/2016-10/msg00072.html(Mailing List)
- http://lists.opensuse.org/opensuse-security-announce/2016-12/msg00033.html(Mailing List)
- http://lists.opensuse.org/opensuse-security-announce/2016-12/msg00100.html(Mailing List)
- http://lists.opensuse.org/opensuse-security-announce/2020-04/msg00041.html(Third Party Advisory)
- http://packetstormsecurity.com/files/139277/Kernel-Live-Patch-Security-Notice-LSN-0012-1.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/139286/DirtyCow-Linux-Kernel-Race-Condition.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/139287/DirtyCow-Local-Root-Proof-Of-Concept.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/139922/Linux-Kernel-Dirty-COW-PTRACE_POKEDATA-Privilege-Escalation.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/139923/Linux-Kernel-Dirty-COW-PTRACE_POKEDATA-Privilege-Escalation.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/142151/Kernel-Live-Patch-Security-Notice-LSN-0021-1.html(Third Party Advisory, VDB Entry)
- http://rhn.redhat.com/errata/RHSA-2016-2098.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2016-2105.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2016-2106.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2016-2107.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2016-2110.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2016-2118.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2016-2120.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2016-2124.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2016-2126.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2016-2127.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2016-2128.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2016-2132.html(Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2016-2133.html(Third Party Advisory)
- http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20161026-linux(Third Party Advisory)
- http://www.debian.org/security/2016/dsa-3696(Third Party Advisory)
- http://www.huawei.com/en/psirt/security-advisories/huawei-sa-20161207-01-dirtycow-en(Third Party Advisory)
- http://www.kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.8.3(Release Notes)
- http://www.openwall.com/lists/oss-security/2016/10/21/1(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2016/10/26/7(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2016/10/27/13(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2016/10/30/1(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2016/11/03/7(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2022/03/07/1(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2022/08/08/1(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2022/08/08/2(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2022/08/08/7(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2022/08/08/8(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2022/08/09/4(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2022/08/15/1(Mailing List, Third Party Advisory)
- http://www.oracle.com/technetwork/security-advisory/cpujul2018-4258247.html(Patch, Third Party Advisory)
- http://www.securityfocus.com/archive/1/539611/100/0/threaded(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securityfocus.com/archive/1/540252/100/0/threaded(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securityfocus.com/archive/1/540344/100/0/threaded(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securityfocus.com/archive/1/540736/100/0/threaded(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securityfocus.com/archive/1/archive/1/539611/100/0/threaded(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securityfocus.com/archive/1/archive/1/540252/100/0/threaded(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securityfocus.com/archive/1/archive/1/540344/100/0/threaded(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securityfocus.com/archive/1/archive/1/540736/100/0/threaded(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securityfocus.com/bid/93793(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1037078(Broken Link, Third Party Advisory, VDB Entry)
- http://www.ubuntu.com/usn/USN-3104-1(Third Party Advisory)
- http://www.ubuntu.com/usn/USN-3104-2(Third Party Advisory)
- http://www.ubuntu.com/usn/USN-3105-1(Third Party Advisory)
- http://www.ubuntu.com/usn/USN-3105-2(Third Party Advisory)
- http://www.ubuntu.com/usn/USN-3106-1(Third Party Advisory)
- http://www.ubuntu.com/usn/USN-3106-2(Third Party Advisory)
- http://www.ubuntu.com/usn/USN-3106-3(Third Party Advisory)
- http://www.ubuntu.com/usn/USN-3106-4(Third Party Advisory)
- http://www.ubuntu.com/usn/USN-3107-1(Third Party Advisory)
- http://www.ubuntu.com/usn/USN-3107-2(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2017:0372(Broken Link, Third Party Advisory)
- https://access.redhat.com/security/cve/cve-2016-5195(Third Party Advisory)
- https://access.redhat.com/security/vulnerabilities/2706661(Third Party Advisory)
- https://bto.bluecoat.com/security-advisory/sa134(Permissions Required, Third Party Advisory)
- https://bugzilla.redhat.com/show_bug.cgi?id=1384344(Exploit, Issue Tracking)
- https://bugzilla.suse.com/show_bug.cgi?id=1004418(Issue Tracking)
- https://dirtycow.ninja(Third Party Advisory)
- https://github.com/dirtycow/dirtycow.github.io/wiki/PoCs(Third Party Advisory)
- https://github.com/dirtycow/dirtycow.github.io/wiki/VulnerabilityDetails(Exploit, Third Party Advisory)
- https://github.com/torvalds/linux/commit/19be0eaffa3ac7d8eb6784ad9bdbc7d67ed8e619(Issue Tracking, Patch)
- https://h20566.www2.hpe.com/hpsc/doc/public/display?docLocale=en_US&docId=emr_na-c05352241(Third Party Advisory)
- https://h20566.www2.hpe.com/hpsc/doc/public/display?docLocale=en_US&docId=emr_na-hpesbgn03707en_us(Third Party Advisory)
- https://h20566.www2.hpe.com/hpsc/doc/public/display?docLocale=en_US&docId=emr_na-hpesbgn03722en_us(Third Party Advisory)
- https://h20566.www2.hpe.com/hpsc/doc/public/display?docLocale=en_US&docId=emr_na-hpesbgn03742en_us(Third Party Advisory)
- https://h20566.www2.hpe.com/hpsc/doc/public/display?docLocale=en_US&docId=emr_na-hpesbgn03761en_us(Third Party Advisory)
- https://h20566.www2.hpe.com/portal/site/hpsc/public/kb/docDisplay?docId=emr_na-c05341463(Third Party Advisory)
- https://h20566.www2.hpe.com/portal/site/hpsc/public/kb/docDisplay?docId=emr_na-c05347541(Third Party Advisory)
- https://h20566.www2.hpe.com/portal/site/hpsc/public/kb/docDisplay?docId=emr_na-c05352241(Third Party Advisory)
- https://help.ecostruxureit.com/display/public/UADCO8x/StruxureWare+Data+Center+Operation+Software+Vulnerability+Fixes(Broken Link, Third Party Advisory)
- https://kc.mcafee.com/corporate/index?page=content&id=SB10176(Broken Link, Third Party Advisory)
- https://kc.mcafee.com/corporate/index?page=content&id=SB10177(Broken Link, Third Party Advisory)
- https://kc.mcafee.com/corporate/index?page=content&id=SB10222(Broken Link, Third Party Advisory)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/E7M62SRP6CZLJ4ZXCRZKV4WPLQBSR7DT/(Release Notes)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/NWMDLBWMGZKFHMRJ7QUQVCERP5QHDB6W/(Release Notes)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/W3APRVDVPDBXLH4DC5UKZVCR742MJIM3/(Release Notes)
- https://people.canonical.com/~ubuntu-security/cve/2016/CVE-2016-5195.html(Third Party Advisory)
- https://security-tracker.debian.org/tracker/CVE-2016-5195(Issue Tracking, Third Party Advisory)
- https://security.netapp.com/advisory/ntap-20161025-0001/(Third Party Advisory)
- https://security.paloaltonetworks.com/CVE-2016-5195(Third Party Advisory)
- https://source.android.com/security/bulletin/2016-11-01.html(Third Party Advisory)
- https://source.android.com/security/bulletin/2016-12-01.html(Third Party Advisory)
- https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20181107-vcsd(Third Party Advisory)
- https://www.arista.com/en/support/advisories-notices/security-advisories/1753-security-advisory-0026(Third Party Advisory)
- https://www.exploit-db.com/exploits/40611/(Exploit, Third Party Advisory, VDB Entry)
- https://www.exploit-db.com/exploits/40616/(Exploit, Third Party Advisory, VDB Entry)
- https://www.exploit-db.com/exploits/40839/(Exploit, Third Party Advisory, VDB Entry)
- https://www.exploit-db.com/exploits/40847/(Third Party Advisory, VDB Entry)
- https://www.kb.cert.org/vuls/id/243144(Third Party Advisory, US Government Resource)
- http://seclists.org/fulldisclosure/2024/Aug/35(Mailing List, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2016-5195(US Government Resource)
Schwachstellentyp
CWE-362: Concurrent Execution using Shared Resource with Improper Synchronization ('Race Condition')
Race-Condition-Schwachstellen treten auf, wenn mehrere Threads, Prozesse oder Systeme gleichzeitig auf gemeinsame Ressourcen zugreifen und diese modifizieren, ohne ordnungsgemäße Synchronisation, wodurch das Ergebnis vom Timing der Operationen abhängt. Eine besonders gefährliche Variante ist Time-of-Check Time-of-Use (TOCTOU), bei der eine Sicherheitsprüfung auf einer Ressource durchgeführt wird, aber die Ressource von einem Angreifer zwischen der Prüfung und der anschließenden Verwendung modifiziert werden kann. Race Conditions können Speicher, Dateien, Netzwerk-Sockets oder jede gemeinsame Ressource betreffen und führen zu Sicherheits-Bypasses, Privilegieneskalation oder Datenkorruption. Diese Schwachstellenkategorie ist im Kontext von Linux Kernel besonders relevant, da die Sicherheitsgrenze zwischen benutzerseitigen Eingaben und systeminterner Verarbeitung sorgfältig gewahrt werden muss, um eine Ausnutzung zu verhindern. Das Verständnis des zugrunde liegenden Schwachstellenmechanismus ist sowohl für die Risikobewertung von CVE-2016-5195 als auch für die Implementierung wirksamer Gegenmaßnahmen unerlässlich.
Im konkreten Fall von CVE-2016-5195 manifestiert sich die Schwachstelle vom Typ Konkurrierende Ausführung mit gemeinsamer Ressource bei unsachgemäßer Synchronisation ('Race Condition') in den Verarbeitungskomponenten von Linux Kernel. Race Conditions sind subtile Schwachstellen, die schwer zu erkennen und konsistent auszunutzen sind, aber sie können schwerwiegende Folgen haben. Bei Dateioperationen ermöglichen TOCTOU-Schwachstellen Angreifern, Dateien (oft über Symlinks) zwischen Sicherheitsprüfungen und tatsächlicher Verwendung auszutauschen, was Privilegieneskalation oder beliebigen Dateizugriff ermöglicht. Bei Speicheroperationen können Race Conditions Datenstrukturen korrumpieren, Authentifizierung umgehen oder Double-Free-Schwachstellen ermöglichen. Das Ausnutzungsfenster mag schmal sein, aber Angreifer können es durch Systembelastung oder präzises Timing erweitern. Dirty COW (CVE-2016-5195) demonstrierte, dass Kernel-Race-Conditions Root-Privilegieneskalation ermöglichen können. Die Behebungsstrategie für diese Schwachstellenklasse umfasst: Verwenden Sie wenn möglich atomare Operationen, um Race-Fenster zu eliminieren. Implementieren Sie ordnungsgemäße Synchronisationsprimitive (Mutexe, Semaphoren) für gemeinsame Ressourcen. Für Dateioperationen verwenden Sie Dateideskriptoren statt Pfa. Organisationen, die Linux Kernel einsetzen, sollten die Behebung dieser Schwachstelle priorisieren, da die zugehörige Schwachstellenklasse eine gut dokumentierte und häufig angegriffene Angriffsfläche darstellt.
Mehr erfahren: CWE-362 — Concurrent Execution using Shared Resource with Improper Synchronization ('Race Condition')
Auswirkungsanalyse
CVE-2016-5195 weist einen CVSS-3.1-Basiswert von 7 (HOCH) auf, was das erhebliche Schadenspotenzial über mehrere Auswirkungsdimensionen hinweg widerspiegelt.
Vertraulichkeit (HIGH): Ein Angreifer, der diese Schwachstelle erfolgreich ausnutzt, erhält die Möglichkeit, auf sensible Daten zuzugreifen, die auf dem betroffenen System gespeichert oder verarbeitet werden. Dies umfasst Konfigurationsdateien, Anmeldedaten, kryptografische Schlüssel und potenziell geschützte oder regulierte Daten. In Umgebungen, in denen das kompromittierte System personenbezogene Daten oder Finanzdaten verarbeitet, könnte der Vertraulichkeitsbruch Verstöße gegen regulatorische Compliance-Anforderungen und erhebliche Reputationsschäden nach sich ziehen.
Integrität (HIGH): Eine erfolgreiche Ausnutzung ermöglicht es dem Angreifer, Daten zu modifizieren, Hintertüren zu installieren, Systemkonfigurationen zu ändern oder bösartigen Code einzuschleusen. Dieses Maß an Integritätskompromittierung bedeutet, dass der Angreifer das System für seine Zwecke manipulieren kann, sei es für den Einsatz von Ransomware, die Einrichtung persistenter Zugänge oder das Pivoting zu anderen Systemen innerhalb des Netzwerks. Die Vertrauenswürdigkeit des betroffenen Systems ist vollständig untergraben, sobald die Integrität auf diesem Niveau kompromittiert ist.
Verfügbarkeit (HIGH): Die Schwachstelle kann genutzt werden, um die Verfügbarkeit des betroffenen Dienstes oder Gerätes vollständig zu unterbrechen. Ein Angreifer kann einen Systemabsturz erzwingen, einen Neustart auslösen oder das Gerät funktionsunfähig machen, was zu erheblichen Betriebsstörungen führt. Bei kritischen Infrastrukturkomponenten wie Netzwerkgeräten oder Sicherheits-Appliances können selbst kurze Verfügbarkeitsausfälle kaskadierende Auswirkungen in der gesamten Organisation haben.
Scope (Unchanged): Der Scope ist Unchanged, was bedeutet, dass die Auswirkungen der Schwachstelle auf die betroffene Komponente selbst beschränkt sind. Obwohl die Konsequenzen innerhalb dieser Komponente schwerwiegend sein können, erstreckt sich die Ausnutzung nicht direkt auf andere Systeme oder Sicherheitsdomänen.
Mit einem EPSS-Score von 94.2% (99.92. Perzentile) gehört diese Schwachstelle zu den am häufigsten ausgenutzten und erfordert sofortige Abhilfemaßnahmen.
Exploit-Reifegrad
CVE-2016-5195 weist eine bestätigte aktive Ausnutzung in der Praxis auf, wie die Aufnahme in den CISA Known Exploited Vulnerabilities Katalog belegt.
Aktive Ausnutzung: Diese Schwachstelle wurde am 2022-03-03 in den CISA KEV-Katalog aufgenommen, was bestätigt, dass Bedrohungsakteure sie in realen Angriffen gegen Organisationen aktiv ausgenutzt haben. Die KEV-Listung stellt einen hochkonfidenten Indikator für Ausnutzung dar, da CISA Nachweise aktiver Ausnutzung verlangt, bevor eine Schwachstelle in diesen Katalog aufgenommen werden kann. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum Stichtag 2022-03-24 zu beheben.
Ransomware-Bezug: Laut CISA KEV-Katalog wurde diese Schwachstelle bisher nicht spezifisch mit bekannten Ransomware-Kampagnen in Verbindung gebracht. Die bestätigte aktive Ausnutzung bedeutet jedoch, dass Bedrohungsakteure diese Schwachstelle für andere Ziele nutzen, wie etwa Spionage, Datendiebstahl oder die Einrichtung persistenter Zugänge in Zielnetzwerken.
Öffentliche Exploits: Proof-of-Concept oder funktionaler Exploit-Code ist öffentlich verfügbar, was die Hürde für eine Ausnutzung erheblich senkt. Bekannte Exploit-Referenzen umfassen: Exploit, Exploit, Exploit, Exploit, Exploit, Exploit, Exploit, Exploit, Exploit, Exploit. Die Verfügbarkeit von öffentlichem Exploit-Code bedeutet, dass auch weniger versierte Angreifer diese Schwachstelle als Waffe einsetzen können, was das allgemeine Bedrohungsniveau erhöht.
EPSS-Score: Der EPSS-Score von 94.2% platziert diese Schwachstelle in der 99.92. Perzentile, was auf nahezu sichere fortlaufende Ausnutzungsaktivität hinweist. Dies gehört zu den Schwachstellen mit dem höchsten Risiko im EPSS-Tracking.
KEV-Behebungsfrist: 2022-03-24. Bundesbehörden unter BOD 22-01 waren verpflichtet, bis zu diesem Datum zu beheben, und alle Organisationen werden dringend ermutigt, diesen Stichtag als Maßstab für ihre eigenen Patch-Management-Zeitpläne zu verwenden.
Behebung
- Vom Hersteller bereitgestelltes Sicherheitsupdate umgehend anwenden. Befolgen Sie die Anweisungen im offiziellen Sicherheitshinweis: Herstellerhinweis, Herstellerhinweis, Herstellerhinweis. Dies ist die im CISA KEV-Katalog spezifizierte primäre Abhilfemaßnahme: "Apply updates per vendor instructions." Stellen Sie sicher, dass alle betroffenen Versionen so schnell wie möglich auf eine gepatchte Version aktualisiert werden.
- Sicherstellen, dass alle betroffenen Produktversionen adressiert werden. Folgende Produkte und Versionen sind als verwundbar bekannt: canonical ubuntu linux (12.04; 14.04; 16.04; 16.10); linux linux kernel (>= 2.6.22, < 3.2.83; >= 3.3, < 3.4.113; >= 3.5, < 3.10.104; >= 3.11, < 3.12.66; >= 3.13, < 3.16.38; >= 3.17, < 3.18.44; >= 3.19, < 4.1.35; >= 4.2, < 4.4.26; >= 4.5, < 4.7.9; >= 4.8, < 4.8.3); redhat enterprise linux (5; 6.0; 7.0); redhat enterprise linux aus (6.2; 6.4; 6.5); redhat enterprise linux eus (6.6; 6.7; 7.1). Führen Sie eine Inventarisierung Ihrer Umgebung durch, um alle Instanzen dieser Produkte zu identifizieren und sicherzustellen, dass jede das entsprechende Update erhält.
- Prinzip der geringsten Berechtigung auf betroffenen Systemen durchsetzen. Stellen Sie sicher, dass Benutzerkonten nur die minimalen Berechtigungen haben, die für ihre Funktion erforderlich sind. Dies begrenzt die Auswirkungen lokaler Ausnutzungsversuche, indem die einem Angreifer verfügbaren Privilegien reduziert werden.
- Application-Whitelisting und Endpoint-Detection implementieren. Setzen Sie Endpoint-Detection-and-Response-(EDR)-Lösungen ein, um Ausnutzungsversuche zu überwachen. Verwenden Sie Application-Whitelisting, um die Ausführung unautorisierter Programme auf betroffenen Systemen zu verhindern.
- Betroffene Systeme auf Anzeichen früherer Kompromittierung überwachen. Vor oder während des Patchens überprüfen Sie System- und Sicherheitsprotokolle auf Indikatoren einer Ausnutzung. Angesichts der bestätigten KEV-Listung besteht eine realistische Möglichkeit, dass ungepatchte Systeme bereits angegriffen wurden. Führen Sie eine forensische Analyse durch, wenn Anomalien erkannt werden.
- Laufende Patch-Management-Praktiken für dieses Produkt etablieren. Stellen Sie sicher, dass Sicherheitshinweise von Linux kontinuierlich überwacht werden. Abonnieren Sie die Benachrichtigungskanäle des Herstellers und integrieren Sie Patch-Tests und -Bereitstellung in den Schwachstellenmanagement-Lebenszyklus Ihrer Organisation, um zukünftige Expositionsfenster zu vermeiden.
Technische Details
CVE-2016-5195 ist eine Schwachstelle mit dem Schweregrad HOCH in Linux Kernel, die eine Rechteausweitung ermöglicht durch Ausnutzung von Konkurrierende Ausführung mit gemeinsamer Ressource bei unsachgemäßer Synchronisation ('Race Condition'). Die Schwachstelle liegt in der Art und Weise, wie Linux Kernel bestimmte lokal zugängliche Operationen verarbeitet, wobei unzureichende Validierung oder fehlerhafte Verarbeitung von lokalen Eingaben oder Systemoperationen es einem Angreifer ermöglicht, die verwundbare Bedingung auszulösen.
Der Angriffsvektor ist Lokal (AV:L), was bedeutet, dass der Angreifer lokalen Zugang zum Zielsystem benötigt. Die Angriffskomplexität ist hoch (AC:H), was darauf hinweist, dass eine erfolgreiche Ausnutzung spezifische Bedingungen oder Vorbereitungen erfordert, wie das Gewinnen einer Race Condition oder das Sammeln umgebungsspezifischer Informationen. Die Schwachstelle erfordert niedrige Benutzerrechte (PR:L) und keine Benutzerinteraktion (UI:N).
Der Scope ist Unchanged (S:U), was darauf hinweist, dass die Auswirkungen auf den eigenen Sicherheitsbereich der verwundbaren Komponente beschränkt sind. Die kombinierten Auswirkungsbewertungen von HIGH/HIGH/HIGH für Vertraulichkeit/Integrität/Verfügbarkeit spiegeln die Schwere dieser Sicherheitslücke wider. Die Grundursache — Konkurrierende Ausführung mit gemeinsamer Ressource bei unsachgemäßer Synchronisation ('Race Condition') — ist eine gut dokumentierte Schwachstellenklasse mit etablierten Ausnutzungstechniken, die diese Schwachstelle zu einem zuverlässigen Ziel für Angreifer macht. Betroffene Produkte umfassen: canonical ubuntu linux (Versionen: 12.04; 14.04; 16.04; 16.10); linux linux kernel (Versionen: >= 2.6.22, < 3.2.83; >= 3.3, < 3.4.113; >= 3.5, < 3.10.104; >= 3.11, < 3.12.66; >= 3.13, < 3.16.38; >= 3.17, < 3.18.44; >= 3.19, < 4.1.35; >= 4.2, < 4.4.26; >= 4.5, < 4.7.9; >= 4.8, < 4.8.3); redhat enterprise linux (Versionen: 5; 6.0; 7.0); redhat enterprise linux aus (Versionen: 6.2; 6.4; 6.5).
Häufig gestellte Fragen
Wird CVE-2016-5195 aktiv ausgenutzt?
Ja, CVE-2016-5195 wird nachweislich aktiv in der Praxis ausgenutzt. Die Schwachstelle wurde am 2022-03-03 in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, was einen Nachweis aktiver Ausnutzung erfordert, bevor eine Schwachstelle gelistet werden kann. Obwohl zum jetzigen Zeitpunkt keine spezifische Verbindung zu Ransomware-Kampagnen besteht, bedeutet die bestätigte Ausnutzung, dass Bedrohungsakteure sie für verschiedene bösartige Ziele nutzen. Der EPSS-Score von 94.2% (99.92. Perzentile) unterstreicht die hohe Wahrscheinlichkeit fortlaufender Ausnutzungsaktivität. Organisationen sollten dies als dringendes Sicherheitsproblem behandeln, das sofortige Aufmerksamkeit erfordert.
Welche Produkte sind von CVE-2016-5195 betroffen?
CVE-2016-5195 betrifft Linux Kernel. Im Einzelnen wurden folgende Produktversionen als verwundbar identifiziert: canonical ubuntu linux (Versionen: 12.04; 14.04; 16.04; 16.10); linux linux kernel (Versionen: >= 2.6.22, < 3.2.83; >= 3.3, < 3.4.113; >= 3.5, < 3.10.104; >= 3.11, < 3.12.66; >= 3.13, < 3.16.38; >= 3.17, < 3.18.44; >= 3.19, < 4.1.35; >= 4.2, < 4.4.26; >= 4.5, < 4.7.9; >= 4.8, < 4.8.3); redhat enterprise linux (Versionen: 5; 6.0; 7.0); redhat enterprise linux aus (Versionen: 6.2; 6.4; 6.5); redhat enterprise linux eus (Versionen: 6.6; 6.7; 7.1); redhat enterprise linux long life (Versionen: 5.6; 5.9). Organisationen sollten eine gründliche Inventarisierung ihrer Umgebungen durchführen, um alle Installationen der betroffenen Software zu identifizieren. Sowohl Produktionssysteme als auch Entwicklungs- oder Staging-Umgebungen sollten in diese Bewertung einbezogen werden, da jede ungepatchte Instanz einen potenziellen Einstiegspunkt für Angreifer darstellt.
Wie behebe ich CVE-2016-5195?
Wenden Sie das von Linux bereitgestellte Sicherheitsupdate gemäß dem offiziellen Hinweis an. Der Herstellerhinweis ist verfügbar unter: http://git.kernel.org/cgit/linux/kernel/git/torvalds/linux.git/commit/?id=19be0eaffa3ac7d8eb6784ad9bdbc7d67ed8e619. Stellen Sie sicher, dass alle Instanzen des betroffenen Produkts in Ihrer Umgebung auf eine gepatchte Version aktualisiert werden. Während der Patch-Bereitstellung implementieren Sie kompensierende Kontrollen wie Netzwerkzugangsbeschränkungen und erweiterte Überwachung, um das Ausnutzungsrisiko zu reduzieren. Überprüfen Sie nach der Behebung, ob der Patch erfolgreich angewendet wurde, und prüfen Sie Systemprotokolle auf Indikatoren einer früheren Kompromittierung, da ungepatchte Systeme möglicherweise bereits vor der Behebung angegriffen wurden.
Wie schwerwiegend ist CVE-2016-5195?
CVE-2016-5195 ist mit dem Schweregrad HOCH und einem CVSS-3.1-Basiswert von 7 eingestuft. Die Schwachstelle erfordert lokalen Zugang zur Ausnutzung, erfordert jedoch spezifische Bedingungen für die Ausnutzung und erfordert keine Benutzerinteraktion. Die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sind alle als Hoch eingestuft, was bedeutet, dass eine erfolgreiche Ausnutzung zur vollständigen Systemkompromittierung führen kann. Die Aufnahme in den CISA KEV-Katalog mit einer Behebungsfrist bis zum 2022-03-24 bestätigt den realen Schweregrad. Der EPSS-Score von 94.2% platziert die Schwachstelle in der 99.92. Perzentile hinsichtlich der Ausnutzungswahrscheinlichkeit.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.