CVE-2018-8120
Microsoft Win32k Privilege Escalation Vulnerability
Beschreibung
CVE-2018-8120 ist eine schwerwiegende Ressourcenverwaltungs-Schwachstelle in Microsoft Win32k. Eine Privilege-Escalation-Schwachstelle besteht in Windows, wenn die Win32k-Komponente Objekte im Speicher nicht ordnungsgemäß verarbeitet. Diese Schwachstelle wurde mit Ransomware-Kampagnen in Verbindung gebracht, was ihr Risikoprofil erheblich erhöht. CISA hat CVE-2018-8120 in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 94,12 % (99,9. Perzentile) besteht eine sehr hohe Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 7 | - |
| microsoft | windows server 2008 | -; r2 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://www.securityfocus.com/bid/104034(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1040849(Broken Link, Third Party Advisory, VDB Entry)
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8120(Patch, Vendor Advisory)
- https://www.exploit-db.com/exploits/45653/(Exploit, Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-8120(US Government Resource)
Schwachstellentyp
CWE-404: Unsachgemäßes Herunterfahren oder Freigeben von Ressourcen
Unsachgemäßes Herunterfahren oder Freigeben von Ressourcen tritt auf, wenn Software versäumt, Ressourcen ordnungsgemäß zu schließen, freizugeben oder zu bereinigen, nachdem sie nicht mehr benötigt werden. Dies umfasst Datei-Handles, Datenbankverbindungen, Netzwerk-Sockets, Speicherallokationen, Locks und andere Systemressourcen. Bei CVE-2018-8120 manifestiert sich diese Schwäche in Microsoft Win32k: Eine Privilege-Escalation-Schwachstelle besteht in Windows, wenn die Win32k-Komponente Objekte im Speicher nicht ordnungsgemäß verarbeitet.
Weitere Informationen: CWE-404 — Unsachgemäßes Herunterfahren oder Freigeben von Ressourcen
Auswirkungsanalyse
CVE-2018-8120 stellt eine erhebliche Bedrohung für Organisationen dar, die Microsoft Win32k verwenden, mit einem CVSS-Score von 7. Eine erfolgreiche Ausnutzung kann die Vertraulichkeit, Integrität und Verfügbarkeit betroffener Systeme vollständig kompromittieren. Angreifer können auf sensible Daten zugreifen, Systemkonfigurationen oder Daten verändern und die Dienstverfügbarkeit stören. Die dokumentierte Verbindung zu Ransomware-Kampagnen macht diese Schwachstelle besonders gefährlich, da Bedrohungsakteure sie aktiv für den initialen Zugang oder zur Rechteeskalation in Ransomware-Operationen nutzen.
Exploit-Reifegrad
CVE-2018-8120 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was die Ausnutzung in realen Angriffen bestätigt. Der EPSS-Score von 94,12 % (99,9. Perzentile) zählt sie zu den am wahrscheinlichsten ausgenutzten Schwachstellen, was eine weit verbreitete und aktive Ausnutzungsaktivität widerspiegelt. Öffentlicher Exploit-Code ist verfügbar, was die Einstiegshürde für Angreifer senkt und die Dringlichkeit der Behebung erhöht. Diese Schwachstelle wurde mit Ransomware-Kampagnen in Verbindung gebracht, was darauf hinweist, dass gut ausgestattete Bedrohungsakteure sie aktiv in ihre Angriffsketten integrieren.
Behebung
- Pflichtmaßnahme laut CISA KEV: Wenden Sie umgehend Herstellerpatches an. Aktualisieren Sie Microsoft Win32k auf die neueste verfügbare Version, die diese Schwachstelle behebt.
- Bis der Patch angewendet wird, erzwingen Sie das Prinzip der minimalen Rechte, indem Sie den lokalen Benutzerzugriff auf diejenigen beschränken, die ihn benötigen, und die Ausführung nicht vertrauenswürdiger Anwendungen auf betroffenen Systemen einschränken.
- Angesichts der Ransomware-Verbindung stellen Sie sicher, dass Endpoint Detection and Response (EDR)-Lösungen auf allen betroffenen Systemen aktiv sind, und überwachen Sie auf Kompromittierungsindikatoren einschließlich ungewöhnlicher Prozessausführung, Dateiverschlüsselungsaktivität und lateraler Bewegung.
- Überprüfen Sie die Patch-Bereitstellung über alle Instanzen von Microsoft Win32k in Ihrer Umgebung mittels Schwachstellenscans, um sicherzustellen, dass keine Systeme weiterhin exponiert sind.
- Überprüfen und aktualisieren Sie den Schwachstellenmanagement-Prozess Ihrer Organisation, um sicherzustellen, dass CISA-KEV-Einträge mit einer Behebungsfrist bis zum 05.04.2022 innerhalb des vorgegebenen Zeitrahmens bearbeitet werden.
Technische Details
CVE-2018-8120 ist unter CWE-404 (Unsachgemäßes Herunterfahren oder Freigeben von Ressourcen) klassifiziert und betrifft Microsoft Win32k. Eine Privilege-Escalation-Schwachstelle besteht in Windows, wenn die Win32k-Komponente Objekte im Speicher nicht ordnungsgemäß verarbeitet. Die Schwachstelle ist mit lokalem Zugang zum Zielsystem ausnutzbar, wobei die Angriffskomplexität hoch ist und spezifische Bedingungen erfüllt sein müssen, mit niedrigen Privilegien. Der CVSS-3.1-Basiswert von 7 (HIGH) spiegelt hohe Auswirkungen auf die Vertraulichkeit, hohe Auswirkungen auf die Integrität und hohe Auswirkungen auf die Verfügbarkeit wider.
Häufig gestellte Fragen
Wird CVE-2018-8120 aktiv ausgenutzt?
Ja. CVE-2018-8120 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 94,12 % (99,9. Perzentile) weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin. Öffentlicher Exploit-Code ist verfügbar, was das Risiko weiter erhöht. Diese Schwachstelle wurde zudem mit Ransomware-Kampagnen in Verbindung gebracht.
Welche Produkte sind von CVE-2018-8120 betroffen?
CVE-2018-8120 betrifft hauptsächlich Microsoft Win32k sowie Microsoft Windows 7, Microsoft Windows Server 2008. Organisationen sollten prüfen, ob Instanzen der betroffenen Software in ihrer Umgebung betrieben werden.
Wie behebe ich CVE-2018-8120?
Wenden Sie die Herstellerupdates gemäß den Anweisungen an. Bis das Update angewendet wird, beschränken Sie lokale Zugriffsrechte und überwachen Sie verdächtige Aktivitäten auf betroffenen Systemen.
Wie schwerwiegend ist CVE-2018-8120?
CVE-2018-8120 hat einen CVSS-3.1-Score von 7 und ist als HIGH eingestuft. Diese hohe Einstufung weist auf erhebliche potenzielle Auswirkungen auf betroffene Systeme hin. Die Verbindung zu Ransomware-Kampagnen erhöht das operative Risiko dieser Schwachstelle zusätzlich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.