CVE-2019-0703

MEDIUM(6.5)KEV

Microsoft Windows SMB Information Disclosure Vulnerability

Beschreibung

CVE-2019-0703 ist eine Schwachstelle zur Informationsoffenlegung im Windows SMB Server, die durch fehlerhafte Behandlung bestimmter Anfragen verursacht wird. Die Schwachstelle ermöglicht es einem authentifizierten Angreifer, speziell präparierte Anfragen an den SMB Server zu senden und sensible Informationen zu erhalten, die für eine weitergehende Kompromittierung des Systems genutzt werden können. CISA hat CVE-2019-0703 in den Known Exploited Vulnerabilities Katalog aufgenommen und bestätigt damit die aktive Ausnutzung. Mit einem EPSS-Perzentil von 95,4 % ist diese Schwachstelle mit sehr hoher Wahrscheinlichkeit von Ausnutzung betroffen und stellt ein erhebliches Risiko für Organisationen mit exponierten SMB-Diensten dar.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
23. Mai 2022
Fälligkeitsdatum
13. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
3.6

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507-
microsoftwindows 10 1607-
microsoftwindows 10 1703-
microsoftwindows 10 1709-
microsoftwindows 10 1803-
microsoftwindows 10 1809-
microsoftwindows 7-
microsoftwindows 8.1-
microsoftwindows rt 8.1-
microsoftwindows server 1709-
microsoftwindows server 1803-
microsoftwindows server 2008-; r2
microsoftwindows server 2012-; r2
microsoftwindows server 2016-
microsoftwindows server 2019-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
6.5
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
6.5
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Referenzen

Schwachstellentyp

CWE-200: Offenlegung sensibler Informationen an nicht autorisierte Akteure

CWE-200 beschreibt eine Schwachstelle, bei der ein Produkt sensible Informationen an Akteure offenlegt, die nicht zum Zugriff autorisiert sind. Bei CVE-2019-0703 versagt der Windows SMB Server bei der korrekten Behandlung bestimmter Anfragen, wodurch Informationen aus dem Server-Speicher durchsickern, die sensible Daten über den internen Zustand des Systems, die Speicherstruktur oder die Konfiguration offenbaren können.

Weitere Informationen: CWE-200 — Exposure of Sensitive Information to an Unauthorized Actor

Auswirkungsanalyse

CVE-2019-0703 ist eine Schwachstelle zur Informationsoffenlegung im Windows SMB Server, die es einem Angreifer ermöglicht, sensible Informationen aus dem Server-Speicher zu extrahieren. Die Schwachstelle ist netzwerkbasiert ausnutzbar, was bedeutet, dass ein Angreifer mit Netzwerkzugang zum SMB-Dienst das Informationsleck aus der Ferne auslösen kann. Die offengelegten Informationen können Speicherlayout-Details, Kernel-Adressen oder andere interne Systemdaten umfassen, die für die Konstruktion zuverlässiger Exploits für weitere Schwachstellen unschätzbar wertvoll sind. Insbesondere werden Informationsoffenlegungen von SMB-Servern häufig genutzt, um Address Space Layout Randomization (ASLR) und andere Speicherschutzmechanismen zu umgehen. Das EPSS-Perzentil von 95,4 % weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin. SMB-Schwachstellen gehören historisch zu den am häufigsten angegriffenen Netzwerkdienst-Schwachstellen, da SMB in Windows-Unternehmensumgebungen allgegenwärtig ist.

Exploit-Reifegrad

CISA hat die aktive Ausnutzung von CVE-2019-0703 bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities Katalog mit einer Behebungsfrist bis zum 13. Juni 2022 aufgenommen. Das EPSS-Perzentil von 95,4 % platziert diese Schwachstelle unter den am häufigsten ausgenutzten Informationsoffenlegungs-Schwachstellen. SMB-Server-Schwachstellen gehören historisch zu den am stärksten angegriffenen Netzwerkdienst-Schwachstellen — die zentrale Rolle des SMB-Protokolls in Windows-Unternehmensumgebungen und seine häufige Exponierung in internen Netzwerken machen jede SMB-Schwachstelle zu einem hochpriorisierten Ziel. CVE-2019-0703 ist für Angreifer besonders wertvoll als Aufklärungs- und ASLR-Umgehungswerkzeug, das die Zuverlässigkeit nachfolgender Ausnutzungsversuche gegen dasselbe Ziel erhöht.

Behebung

  1. Spielen Sie die von Microsoft bereitgestellten Sicherheitsupdates für den Windows SMB Server ein. CISA verlangt eine Behebung bis zum 13. Juni 2022.
  2. Beschränken Sie den SMB-Zugriff auf autorisierte Systeme mittels Firewall-Regeln und Netzwerksegmentierung. Blockieren Sie SMB-Ports (TCP 445, TCP 139) an der Netzwerkperimeter, um externen Zugriff auf SMB-Dienste zu verhindern.
  3. Deaktivieren Sie SMBv1, falls es noch aktiviert ist, da Legacy-SMB-Protokollversionen eine deutlich größere Angriffsfläche aufweisen und in modernen Windows-Umgebungen nicht mehr benötigt werden.
  4. Implementieren Sie Netzwerk-Monitoring zur Erkennung anomaler SMB-Verkehrsmuster, einschließlich ungewöhnlicher Anfragesequenzen oder hochvolumiger SMB-Abfragen von einzelnen Quellen.
  5. Überprüfen und beschränken Sie SMB-Freigabeberechtigungen zur Durchsetzung des Prinzips der minimalen Rechtevergabe.

Technische Details

CVE-2019-0703 ist eine Schwachstelle zur Informationsoffenlegung im Windows-SMB-Server-Dienst, die aus der fehlerhaften Behandlung bestimmter SMB-Anfragen resultiert. Wenn der SMB-Server eine fehlgeformte oder speziell präparierte Anfrage verarbeitet, versagt er bei der ordnungsgemäßen Initialisierung oder Bereinigung von Speicherpuffern, bevor diese in die Antwort aufgenommen werden, was zum Durchsickern von nicht initialisiertem Kernel-Speicherinhalt an den anfragenden Client führt. Diese Art der Informationsoffenlegung ist für Angreifer besonders wertvoll, da sie Kernel-Speicheradressen und Layout-Informationen offenbaren kann, die sonst durch ASLR geschützt sind. Der Angriff erfordert die Fähigkeit, authentifizierte SMB-Anfragen an den Server zu senden, aber in vielen Unternehmensumgebungen verfügt jeder domänenauthentifizierte Benutzer über diese Fähigkeit, was die Angriffsfläche in Firmennetzwerken erheblich macht.

Häufig gestellte Fragen

Wird CVE-2019-0703 aktiv ausgenutzt?

Ja, CVE-2019-0703 wird aktiv ausgenutzt. CISA hat die Schwachstelle in den Known Exploited Vulnerabilities Katalog mit einer Behebungsfrist im Juni 2022 aufgenommen. Das EPSS-Perzentil von 95,4 % bestätigt sehr hohe Ausnutzungsaktivität gegen Windows SMB Server.

Welche Produkte sind von CVE-2019-0703 betroffen?

CVE-2019-0703 betrifft die Windows-SMB-Server-Komponente in Microsoft Windows. Mehrere Windows-Versionen sind betroffen. Administratoren sollten die Microsoft-Sicherheitsempfehlung für die spezifische Liste der betroffenen Betriebssystemversionen konsultieren.

Wie behebe ich CVE-2019-0703?

Installieren Sie die Microsoft-Sicherheitsupdates für die betroffenen Windows-Versionen. Beschränken Sie zusätzlich den SMB-Zugriff mittels Firewall-Regeln, deaktivieren Sie SMBv1 und blockieren Sie SMB-Ports an der Netzwerkperimeter.

Wie schwerwiegend ist CVE-2019-0703?

CVE-2019-0703 ist eine bedeutende Schwachstelle zur Informationsoffenlegung mit einem EPSS-Perzentil von 95,4 %. Obwohl sie nicht direkt Code-Ausführung ermöglicht, können die aus dem Server-Speicher offengelegten Informationen genutzt werden, um Sicherheitsmaßnahmen wie ASLR zu umgehen und nachfolgende Ausnutzungsversuche zuverlässiger zu machen.

CVSS-Score

6.5
MEDIUM(6.5)

EPSS-Score

EPSS-Score9.64%
EPSS-Perzentil95.1%

Daten

Veröffentlicht9. April 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.