CVE-2017-0213
Microsoft Windows Privilege Escalation Vulnerability
Beschreibung
CVE-2017-0213 ist eine Privilege-Escalation-Schwachstelle im Windows COM Aggregate Marshaler, die es einem lokal authentifizierten Angreifer ermöglicht, durch Manipulation der COM-Objektinstanziierung beliebigen Code mit erhöhten Privilegien auszuführen. CISA hat CVE-2017-0213 am 28. März 2022 in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 96,8 % (99,8. Perzentile) gehört dies zu den am stärksten ausgenutzten Windows-Privilege-Escalation-Schwachstellen mit weitverbreiteter Nutzung in Post-Compromise-Toolkits.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | - |
| microsoft | windows 10 1511 | - |
| microsoft | windows 10 1607 | - |
| microsoft | windows 10 1703 | - |
| microsoft | windows 7 | - |
| microsoft | windows 8.1 | - |
| microsoft | windows rt 8.1 | - |
| microsoft | windows server 2008 | -; r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://www.securityfocus.com/bid/98102(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1038457(Broken Link, Third Party Advisory, VDB Entry)
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0213(Patch, Vendor Advisory)
- https://www.exploit-db.com/exploits/42020/(Exploit, Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2017-0213(US Government Resource)
Schwachstellentyp
CWE-269: Improper Privilege Management
CWE-269 beschreibt eine Schwachstelle, bei der Software Berechtigungen nicht ordnungsgemäß verwaltet und Angreifern unautorisierten erhöhten Zugriff ermöglicht. Bei CVE-2017-0213 behandelt der Windows COM Aggregate Marshaler die COM-Objekt-Typumwandlung fehlerhaft, wodurch ein lokaler Angreifer die vorgesehenen Berechtigungsbeschränkungen umgehen und Code mit erhöhten Rechten ausführen kann.
Weitere Informationen: CWE-269 — Improper Privilege Management
Auswirkungsanalyse
CVE-2017-0213 ermöglicht eine lokale Rechteeskalation auf betroffenen Windows-Systemen über den COM Aggregate Marshaler, wodurch ein Angreifer von einem Standardbenutzerkonto administrativen oder SYSTEM-Zugriff erlangen kann. Die Schwachstelle betrifft eine breite Palette von Windows-Versionen, von Windows 7 bis Windows 10 sowie Windows Server 2008 bis 2016, was sie zu einer allgegenwärtigen Bedrohung in Unternehmensumgebungen macht. Eine erfolgreiche Ausnutzung ermöglicht dem Angreifer die Installation von Programmen, das Anzeigen oder Ändern von Daten und das Erstellen neuer Konten mit vollen Benutzerrechten. Der EPSS-Score in der 99,8. Perzentile und die KEV-Listung demonstrieren die extensive Nutzung in realen Angriffen.
Exploit-Reifegrad
CVE-2017-0213 verfügt über extrem ausgereifte Exploit-Verfügbarkeit mit mehreren öffentlichen Proof-of-Concept-Exploits und kompilierten Binärdateien auf GitHub sowie Integration in Penetrationstest-Frameworks. Der EPSS-Score von 96,8 % (99,8. Perzentile) spiegelt nahezu universelle Ausnutzungsaktivität wider. Der Exploit ist besonders beliebt in Post-Compromise-Szenarien aufgrund seiner Zuverlässigkeit und breiten Windows-Versionskompatibilität.
Behebung
- Wenden Sie das Microsoft-Sicherheitsupdate vom Mai 2017 (Patch Tuesday) an, das CVE-2017-0213 im Windows COM Aggregate Marshaler auf allen betroffenen Windows-Versionen behebt.
- Stellen Sie sicher, dass alle Windows-Systeme in automatische Windows-Updates eingeschrieben sind.
- Setzen Sie Endpoint-Detection-and-Response-Lösungen (EDR) ein, die COM-Objektmanipulation und Rechteeskalationsversuche erkennen können.
- Implementieren Sie Application-Control-Richtlinien (AppLocker oder Windows Defender Application Control), um die Ausführung nicht autorisierter Executables zu verhindern.
- Setzen Sie das Prinzip der geringsten Berechtigung durch, um die Anzahl der Konten mit lokalem Anmeldezugriff zu minimieren.
Technische Details
CVE-2017-0213 nutzt einen Fehler im Windows COM Aggregate Marshaler im Zusammenhang mit der fehlerhaften Behandlung der COM-Objekt-Typumwandlung aus. Die Schwachstelle besteht in der Art, wie Windows COM-Objekte über Apartment-Grenzen hinweg marshalt, wobei der Aggregate Marshaler den Typ der instanziierten Objekte nicht ordnungsgemäß validiert. Ein Angreifer kann eine speziell konstruierte Anwendung erstellen, die diese Typverwechslung nutzt, um COM-Objekte mit erhöhten Privilegien zu instanziieren und das normale COM-Sicherheitsmodell zu umgehen.
Häufig gestellte Fragen
Wird CVE-2017-0213 aktiv ausgenutzt?
Ja, CVE-2017-0213 wird extensiv in der freien Wildbahn ausgenutzt. CISA hat die Schwachstelle am 28. März 2022 in den KEV-Katalog aufgenommen, und der EPSS-Score von 96,8 % (99,8. Perzentile) bestätigt nahezu universelle Ausnutzungsaktivität. Mehrere öffentliche Exploit-Tools sind verfügbar.
Welche Systeme sind von CVE-2017-0213 betroffen?
CVE-2017-0213 betrifft eine breite Palette von Windows-Versionen einschließlich Windows 7, Windows 8.1, Windows 10, Windows Server 2008, Windows Server 2008 R2, Windows Server 2012, Windows Server 2012 R2 und Windows Server 2016.
Wie behebe ich CVE-2017-0213?
Wenden Sie das Microsoft-Sicherheitsupdate vom Mai 2017 Patch Tuesday an. Stellen Sie sicher, dass alle Systeme in automatische Updates eingeschrieben sind, und setzen Sie Application-Control-Richtlinien sowie EDR-Lösungen ein.
Wie schwerwiegend ist CVE-2017-0213?
CVE-2017-0213 ist eine hochschwere lokale Privilege-Escalation-Schwachstelle mit einem EPSS-Score in der 99,8. Perzentile. Ihre Zuverlässigkeit, breite Windows-Versionskompatibilität und die Verfügbarkeit öffentlicher Exploits machen sie zu einem der am häufigsten verwendeten Rechteeskalationstools im Windows-Ökosystem.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.