CVE-2017-0147
Microsoft Windows SMBv1 Information Disclosure Vulnerability
Beschreibung
CVE-2017-0147 ist eine Schwachstelle zur Offenlegung von Informationen im Microsoft SMBv1-Server (Server Message Block Version 1), die in zahlreichen Microsoft Windows-Versionen vorhanden ist. Die Schwachstelle ermöglicht es entfernten Angreifern, durch speziell präparierte Pakete vertrauliche Daten aus dem Prozessspeicher auszulesen. CVE-2017-0147 gehört zur Familie der SMBv1-Schwachstellen, die durch die Shadow-Brokers-Leaks im Rahmen der EternalBlue-Exploitkette bekannt wurden. CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und eine Verbindung zu Ransomware-Kampagnen bestätigt. Mit einem EPSS-Perzentil von 99,7 % ist eine aktive Ausnutzung nahezu sicher.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | - |
| microsoft | windows 10 1511 | - |
| microsoft | windows 10 1607 | - |
| microsoft | windows 7 | - |
| microsoft | windows 8.1 | - |
| microsoft | windows rt 8.1 | - |
| microsoft | windows server 2008 | -; r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | - |
| microsoft | windows vista | - |
| siemens | acuson p300 firmware | 13.02; 13.03; 13.20; 13.21 |
| siemens | acuson p500 firmware | va10; vb10 |
| siemens | acuson sc2000 firmware | >= 4.0, < 4.0e; 5.0a |
| siemens | acuson x700 firmware | 1.0; 1.1 |
| siemens | syngo sc2000 firmware | >= 4.0, < 4.0e; 5.0a |
| siemens | tissue preparation system firmware | Alle Versionen |
| siemens | versant kpcr molecular system firmware | Alle Versionen |
| siemens | versant kpcr sample prep firmware | Alle Versionen |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Referenzen
- http://packetstormsecurity.com/files/154690/DOUBLEPULSAR-Payload-Execution-Neutralization.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/156196/SMB-DOUBLEPULSAR-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://www.securityfocus.com/bid/96709(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1037991(Broken Link, Third Party Advisory, VDB Entry)
- https://cert-portal.siemens.com/productcert/pdf/ssa-701903.pdf(Third Party Advisory)
- https://cert-portal.siemens.com/productcert/pdf/ssa-966341.pdf(Third Party Advisory)
- https://ics-cert.us-cert.gov/advisories/ICSMA-18-058-02(Third Party Advisory, US Government Resource)
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0147(Patch, Vendor Advisory)
- https://www.exploit-db.com/exploits/41891/(Exploit, Third Party Advisory, VDB Entry)
- https://www.exploit-db.com/exploits/41987/(Exploit, Third Party Advisory, VDB Entry)
- https://www.exploit-db.com/exploits/43970/(Exploit, Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2017-0147(US Government Resource)
Schwachstellentyp
CWE-200: Offenlegung sensibler Informationen an nicht autorisierte Akteure
CWE-200 beschreibt Situationen, in denen ein Produkt vertrauliche Informationen an Akteure weitergibt, die keinen autorisierten Zugang zu diesen Daten haben. Bei CVE-2017-0147 verarbeitet der Microsoft SMBv1-Server bestimmte präparierte Pakete fehlerhaft und gibt dadurch Inhalte des Prozessspeichers an entfernte Angreifer preis. Dies ermöglicht die Extraktion sensibler Daten wie Speicherlayout-Informationen, Anmeldedaten oder Verschlüsselungsschlüssel.
Weitere Informationen: CWE-200 — Exposure of Sensitive Information to an Unauthorized Actor
Auswirkungsanalyse
CVE-2017-0147 ist ohne physischen Zugang über das Netzwerk ausnutzbar, da der SMBv1-Dienst auf Port 445 erreichbar ist. Die Schwachstelle erfordert weder Authentifizierung noch Benutzerinteraktion, wodurch die Ausnutzung für jeden Angreifer mit Netzwerkzugang unkompliziert ist. Die primäre Auswirkung betrifft die Vertraulichkeit durch die Offenlegung von Prozessspeicherinhalten, wobei die extrahierten Daten als Grundlage für schwerwiegendere Angriffe dienen können, insbesondere in Kombination mit verwandten SMBv1-Schwachstellen wie CVE-2017-0144 (EternalBlue) zur vollständigen Remote-Code-Ausführung. Das EPSS-Perzentil von 99,7 % bestätigt eine nahezu sichere aktive Ausnutzung, und CISA hat eine bekannte Ransomware-Verbindung dokumentiert, insbesondere durch die WannaCry- und NotPetya-Kampagnen, die weltweit Milliardenschäden verursachten.
Exploit-Reifegrad
CVE-2017-0147 wird seit der Veröffentlichung im Jahr 2017 umfassend ausgenutzt. CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle mit bekannter Ransomware-Verbindung in den KEV-Katalog aufgenommen, was ihre Verwendung in den WannaCry- und NotPetya-Kampagnen widerspiegelt. Das EPSS-Perzentil von 99,7 % ordnet sie unter die am häufigsten ausgenutzten Schwachstellen überhaupt ein. Diese Schwachstelle war Teil der EternalRomance-Exploittools, die von der Shadow-Brokers-Gruppe veröffentlicht wurden, und öffentlicher Exploit-Code ist seit 2017 weit verbreitet. In Kombination mit CVE-2017-0144 (EternalBlue) und anderen SMBv1-Schwachstellen können Angreifer die Informationsoffenlegung mit Remote-Code-Ausführung verketten und so vollständige Systemkompromittierungen erreichen.
Behebung
- Wenden Sie die Microsoft-Sicherheitsupdates gemäß MS17-010 an, die CVE-2017-0147 zusammen mit verwandten SMBv1-Schwachstellen beheben. Dies entspricht der von CISA empfohlenen Maßnahme.
- Deaktivieren Sie SMBv1 vollständig auf allen Systemen, auf denen es nicht zwingend erforderlich ist. SMBv1 ist ein veraltetes Protokoll, dessen Deaktivierung Microsoft seit 2016 empfiehlt. Verwenden Sie PowerShell-Befehle oder Gruppenrichtlinien zur flächendeckenden Abschaltung.
- Blockieren Sie TCP-Port 445 an Netzwerkgrenzen und segmentieren Sie interne Netzwerke, um laterale Bewegungen über SMB zu verhindern. Implementieren Sie Firewall-Regeln, die SMB-Verkehr auf autorisierte Hosts beschränken.
- Überwachen Sie den Netzwerkverkehr auf anomale SMBv1-Aktivitäten, einschließlich unerwarteter Verbindungen auf Port 445 und bekannter EternalBlue/EternalRomance-Signaturen in Intrusion-Detection-Systemen.
- Führen Sie eine gründliche Überprüfung aller Windows-Systeme durch, um verbleibende SMBv1-fähige Hosts zu identifizieren, insbesondere Legacy-Systeme, die bei Patching-Zyklen möglicherweise übersehen wurden.
Technische Details
CVE-2017-0147 befindet sich in der SMBv1-Serverimplementierung in Microsoft Windows. Die Schwachstelle wird ausgelöst, wenn der SMBv1-Dienst bestimmte Transaktionsanfragen fehlerhaft verarbeitet und dabei Teile des Kernel- oder Prozessspeichers in der Antwort an den anfragenden Client zurückgibt. Dieser Mechanismus zur Informationsoffenlegung ist technisch unter CWE-200 einzuordnen, da der Server die Antwortdaten vor dem Versand nicht ordnungsgemäß validiert und bereinigt. Der Angriffsvektor ist netzwerkbasiert und zielt auf TCP-Port 445 ab, auf dem der SMB-Dienst lauscht, und erfordert weder Authentifizierung noch Benutzerinteraktion. Diese Schwachstelle gehörte zu einem Cluster von SMBv1-Schwachstellen (MS17-010), die gemeinsam die Exploitketten EternalBlue, EternalRomance und EternalSynergy ermöglichten, wobei die durch CVE-2017-0147 offengelegten Speicherdaten die Zuverlässigkeit nachfolgender Code-Ausführungs-Exploits verbessern konnten.
Häufig gestellte Fragen
Wird CVE-2017-0147 aktiv ausgenutzt?
Ja, CVE-2017-0147 wird seit 2017 aktiv ausgenutzt und stellt weiterhin ein Risiko für ungepatchte Systeme dar. CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle mit bekannter Ransomware-Verbindung in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von 99,7 % belegt eine extrem hohe Ausnutzungsaktivität, angetrieben durch die Einbindung in die EternalBlue-Exploitfamilie.
Welche Produkte sind von CVE-2017-0147 betroffen?
CVE-2017-0147 betrifft die SMBv1-Serverkomponente in Microsoft Windows. Dazu gehören mehrere Windows-Versionen wie Windows Vista, Windows 7, Windows 8.1, Windows 10, Windows Server 2008, Windows Server 2012 und Windows Server 2016. Jedes System mit aktiviertem SMBv1-Server ist potenziell verwundbar.
Wie behebe ich CVE-2017-0147?
Wenden Sie das Sicherheitsupdate MS17-010 von Microsoft an, das CVE-2017-0147 und verwandte SMBv1-Schwachstellen behebt. Deaktivieren Sie zusätzlich SMBv1 vollständig auf allen Systemen, auf denen es nicht benötigt wird, und blockieren Sie TCP-Port 445 an Netzwerkgrenzen. Detaillierte Schritte finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2017-0147?
CVE-2017-0147 ist eine Schwachstelle zur Informationsoffenlegung, die in Kombination mit verwandten SMBv1-Exploits kritisch gefährlich wird. Das EPSS-Perzentil von 99,7 % zählt sie zu den am häufigsten ausgenutzten CVEs überhaupt. Die Ransomware-Verbindung mit WannaCry und NotPetya unterstreicht die schwerwiegenden realen Auswirkungen dieser Schwachstellenfamilie.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.