CVE-2018-8406
Microsoft DirectX Graphics Kernel Privilege Escalation Vulnerability
Beschreibung
CVE-2018-8406 ist eine Privilege-Escalation-Schwachstelle im Microsoft DirectX Graphics Kernel (DXGKRNL)-Treiber, die es einem lokal authentifizierten Angreifer ermöglicht, durch Ausnutzung einer fehlerhaften Behandlung von Objekten im Speicher Privilegien auf SYSTEM-Ebene zu erhöhen. Die Schwachstelle existiert im DXGKRNL.sys-Kerneltreiber, der DirectX-Grafikoperationen verarbeitet. CISA hat CVE-2018-8406 am 28. März 2022 in den KEV-Katalog aufgenommen. Mit einem EPSS-Score von 0,064 % (31,0. Perzentile) hat die Schwachstelle eine niedrigere Ausnutzungswahrscheinlichkeit, bleibt aber eine bestätigte Bedrohung.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | - |
| microsoft | windows 10 1607 | - |
| microsoft | windows 10 1703 | - |
| microsoft | windows 10 1709 | - |
| microsoft | windows 10 1803 | - |
| microsoft | windows server 1709 | - |
| microsoft | windows server 1803 | - |
| microsoft | windows server 2016 | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://www.securityfocus.com/bid/105012(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1041461(Broken Link, Third Party Advisory, VDB Entry)
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8406(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-8406(US Government Resource)
Schwachstellentyp
CWE-269: Improper Privilege Management
CWE-269 beschreibt eine Schwachstelle, bei der Software Berechtigungen nicht ordnungsgemäß verwaltet und Angreifern erhöhten Zugriff über die vorgesehene Autorisierung hinaus ermöglicht. Bei CVE-2018-8406 behandelt der DirectX-Graphics-Kernel-Treiber (DXGKRNL.sys) Objekte im Speicher während Grafikoperationen fehlerhaft, wodurch ein lokaler Angreifer von Benutzer- auf Kernelebene eskalieren kann.
Weitere Informationen: CWE-269 — Improper Privilege Management
Auswirkungsanalyse
CVE-2018-8406 ermöglicht eine lokale Rechteeskalation über den DirectX-Graphics-Kernel-Treiber und gewährt SYSTEM-Zugriff auf betroffenen Windows-Systemen. Eine erfolgreiche Ausnutzung erlaubt es einem Angreifer, Sicherheitskontrollen auf Benutzerebene zu umgehen, persistente Malware zu installieren, auf geschützte Systemdateien zuzugreifen und Sicherheitsprotokolle zu manipulieren. Die Kernelebene der Schwachstelle bedeutet, dass die Ausnutzung die gesamte Vertrauensgrenze des Betriebssystems kompromittiert. Obwohl der lokale Angriffsvektor die initiale Ausnutzung einschränkt, verstärkt er die Auswirkungen jeder initialen Kompromittierung erheblich.
Exploit-Reifegrad
CVE-2018-8406 wird nachweislich aktiv in der freien Wildbahn ausgenutzt, wie durch die CISA-KEV-Aufnahme am 28. März 2022 bestätigt. Der EPSS-Score von 0,064 % (31,0. Perzentile) spiegelt eine relativ niedrigere Ausnutzungswahrscheinlichkeit wider, konsistent mit dem lokalen Angriffsvektor. Trotz des niedrigeren EPSS-Scores bestätigt die KEV-Listung, dass diese Schwachstelle in realen Angriffen als Teil von Post-Compromise-Eskalationsketten verwendet wurde.
Behebung
- Wenden Sie das Microsoft-Sicherheitsupdate vom August 2018 (Patch Tuesday) an, das CVE-2018-8406 im DirectX-Graphics-Kernel-Treiber auf allen betroffenen Windows-Versionen behebt.
- Stellen Sie sicher, dass Windows Update für automatische Sicherheitsupdates konfiguriert ist.
- Setzen Sie Endpoint-Detection-and-Response-Lösungen (EDR) ein, die Kernelebenen-Aktivitäten überwachen und anomales DirectX-Treiberverhalten erkennen können.
- Implementieren Sie das Prinzip der geringsten Berechtigung, um die Anzahl der Benutzerkonten mit lokalen Anmelderechten zu begrenzen.
Technische Details
CVE-2018-8406 ist eine lokale Privilege-Escalation-Schwachstelle im Windows DirectX Graphics Kernel (DXGKRNL.sys)-Treiber, verursacht durch fehlerhafte Behandlung von Objekten im Speicher während Grafikkernel-Operationen. Der DXGKRNL.sys-Treiber verarbeitet DirectX-API-Aufrufe von Benutzermodusanwendungen und läuft auf Kernel-Privilegienebene, was ihn zu einem hochwertigen Ziel für Rechteeskalationsangriffe macht. Durch speziell konstruierte DirectX-API-Aufrufe kann ein lokaler Angreifer Kernel-Speicherstrukturen korrumpieren und Codeausführung mit SYSTEM-Privilegien erreichen.
Häufig gestellte Fragen
Wird CVE-2018-8406 aktiv ausgenutzt?
Ja, CVE-2018-8406 wird nachweislich aktiv in der freien Wildbahn ausgenutzt, bestätigt durch die CISA-KEV-Aufnahme am 28. März 2022. Trotz eines niedrigeren EPSS-Scores von 0,064 % bestätigt die KEV-Listung die reale Ausnutzung als Teil von Post-Compromise-Angriffsketten.
Welche Systeme sind von CVE-2018-8406 betroffen?
CVE-2018-8406 betrifft Windows-Systeme mit dem verwundbaren DirectX-Graphics-Kernel-Treiber (DXGKRNL.sys), einschließlich Windows 10 und Windows Server-Editionen zum Zeitpunkt der Offenlegung im August 2018.
Wie behebe ich CVE-2018-8406?
Wenden Sie das Microsoft-Sicherheitsupdate vom August 2018 Patch Tuesday an. Stellen Sie sicher, dass alle Windows-Systeme in automatische Updates eingeschrieben sind, und setzen Sie EDR-Lösungen zur Erkennung von Kernel-Exploitation-Versuchen ein.
Wie schwerwiegend ist CVE-2018-8406?
CVE-2018-8406 ist eine signifikante lokale Privilege-Escalation-Schwachstelle in einem Windows-Kernel-Treiber. Obwohl sie lokalen Zugang erfordert, gewährt eine erfolgreiche Ausnutzung SYSTEM-Privilegien und damit vollständige Kontrolle über das kompromittierte System.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.