CVE-2018-8405
Microsoft DirectX Graphics Kernel Privilege Escalation Vulnerability
Beschreibung
CVE-2018-8405 ist eine Privilege-Escalation-Schwachstelle im Microsoft DirectX Graphics Kernel (DXGKRNL)-Treiber, die es einem lokal authentifizierten Angreifer ermöglicht, beliebigen Code mit erhöhten SYSTEM-Privilegien auszuführen. Ähnlich wie CVE-2018-8406 entsteht diese Schwachstelle durch fehlerhafte Behandlung von Objekten im Speicher durch den DXGKRNL.sys-Kerneltreiber. CISA hat CVE-2018-8405 am 28. März 2022 in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Der EPSS-Score von 0,064 % (31,0. Perzentile) spiegelt eine niedrigere Ausnutzungswahrscheinlichkeit wider, obwohl die KEV-Listung den realen Einsatz bestätigt.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | - |
| microsoft | windows 10 1607 | - |
| microsoft | windows 10 1703 | - |
| microsoft | windows 10 1709 | - |
| microsoft | windows 10 1803 | - |
| microsoft | windows 8.1 | - |
| microsoft | windows rt 8.1 | - |
| microsoft | windows server 1709 | - |
| microsoft | windows server 1803 | - |
| microsoft | windows server 2012 | r2 |
| microsoft | windows server 2016 | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://www.securityfocus.com/bid/105011(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1041461(Broken Link, Third Party Advisory, VDB Entry)
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8405(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-8405(US Government Resource)
Schwachstellentyp
CWE-269: Improper Privilege Management
CWE-269 beschreibt eine Schwachstelle, bei der Software Berechtigungsgrenzen nicht ordnungsgemäß verwaltet und Angreifern erhöhten Zugriff auf geschützte Ressourcen ermöglicht. Bei CVE-2018-8405 behandelt der DirectX-Graphics-Kernel-Treiber (DXGKRNL.sys) Objekte im Speicher fehlerhaft, wodurch ein lokaler Angreifer von Standard-Benutzerberechtigungen auf SYSTEM-Zugriff eskalieren kann.
Weitere Informationen: CWE-269 — Improper Privilege Management
Auswirkungsanalyse
CVE-2018-8405 ermöglicht eine lokale Rechteeskalation auf SYSTEM-Ebene über den DirectX-Graphics-Kernel-Treiber und gibt einem Angreifer die vollständige Kontrolle über das betroffene Windows-System. Die Kernelmodus-Natur der Schwachstelle bedeutet, dass eine erfolgreiche Ausnutzung die Benutzer-Kernel-Sicherheitsgrenze durchbricht und Zugriff auf alle Systemressourcen, geschützte Dateien und Credential-Stores gewährt. Obwohl der Angriff lokalen Zugang erfordert, ist er ein mächtiges Eskalationsprimitiv, das eine begrenzte User-Mode-Kompromittierung in eine vollständige Systemübernahme verwandeln kann.
Exploit-Reifegrad
CVE-2018-8405 wird nachweislich aktiv in der freien Wildbahn ausgenutzt, bestätigt durch die CISA-KEV-Aufnahme am 28. März 2022. Der EPSS-Score von 0,064 % (31,0. Perzentile) zeigt eine relativ niedrigere Ausnutzungswahrscheinlichkeit, konsistent mit dem lokalen Angriffsvektor. Die KEV-Bestätigung demonstriert jedoch, dass Bedrohungsakteure diese Schwachstelle erfolgreich in Post-Compromise-Operationen integriert haben.
Behebung
- Wenden Sie das Microsoft-Sicherheitsupdate vom August 2018 (Patch Tuesday) an, das CVE-2018-8405 im DirectX-Graphics-Kernel-Treiber behebt.
- Stellen Sie sicher, dass alle Windows-Systeme in automatische Windows-Updates eingeschrieben sind.
- Implementieren Sie Endpoint-Detection-and-Response-Lösungen (EDR) mit Kernelebenen-Überwachungsfunktionen zur Erkennung von DirectX-Treiber-Ausnutzungsversuchen.
- Setzen Sie das Prinzip der geringsten Berechtigung auf allen Endpunkten durch und beschränken Sie lokale Anmelderechte und administrativen Zugang.
Technische Details
CVE-2018-8405 ist eine lokale Privilege-Escalation-Schwachstelle im Windows DirectX Graphics Kernel (DXGKRNL.sys)-Treiber, verursacht durch fehlerhafte Behandlung von Objekten im Speicher. Der DXGKRNL.sys-Treiber arbeitet auf Kernel-Privilegienebene und verarbeitet DirectX-Grafik-API-Aufrufe von Benutzermodusanwendungen. Die Schwachstelle erlaubt einem lokalen Angreifer, spezifische DirectX-API-Interaktionen zu konstruieren, die die fehlerhafte Speicherobjektbehandlung auslösen und Kernel-Datenstrukturen korrumpieren, wodurch die Ausführung von Angreifercode mit SYSTEM-Privilegien ermöglicht wird.
Häufig gestellte Fragen
Wird CVE-2018-8405 aktiv ausgenutzt?
Ja, CVE-2018-8405 wird nachweislich aktiv in der freien Wildbahn ausgenutzt, bestätigt durch die CISA-KEV-Aufnahme am 28. März 2022. Obwohl der EPSS-Score bei 0,064 % liegt, bestätigt die KEV-Listung die reale Ausnutzung in Post-Compromise-Szenarien.
Welche Systeme sind von CVE-2018-8405 betroffen?
CVE-2018-8405 betrifft Windows-Systeme mit dem verwundbaren DirectX-Graphics-Kernel-Treiber (DXGKRNL.sys), einschließlich Windows 10 und Windows Server-Editionen zum Zeitpunkt der Offenlegung im August 2018.
Wie behebe ich CVE-2018-8405?
Wenden Sie das Microsoft-Sicherheitsupdate vom August 2018 Patch Tuesday an. Stellen Sie sicher, dass Windows Update für automatische Sicherheitsupdates aktiviert ist, und setzen Sie EDR-Lösungen mit Kernel-Überwachung ein.
Wie schwerwiegend ist CVE-2018-8405?
CVE-2018-8405 ist eine signifikante lokale Privilege-Escalation-Schwachstelle in einem Windows-Kernel-Treiber, die SYSTEM-Zugriff ermöglicht. Obwohl sie lokalen Zugang erfordert, wird sie nachweislich ausgenutzt und kann bei Kombination mit einer Initial-Access-Schwachstelle eine vollständige Systemkompromittierung ermöglichen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.