CVE-2019-0703
Microsoft Windows SMB Information Disclosure Vulnerability
Beschreibung
CVE-2019-0703 ist eine Schwachstelle zur Informationsoffenlegung im Windows SMB Server, die durch fehlerhafte Behandlung bestimmter Anfragen verursacht wird. Die Schwachstelle ermöglicht es einem authentifizierten Angreifer, speziell präparierte Anfragen an den SMB Server zu senden und sensible Informationen zu erhalten, die für eine weitergehende Kompromittierung des Systems genutzt werden können. CISA hat CVE-2019-0703 in den Known Exploited Vulnerabilities Katalog aufgenommen und bestätigt damit die aktive Ausnutzung. Mit einem EPSS-Perzentil von 95,4 % ist diese Schwachstelle mit sehr hoher Wahrscheinlichkeit von Ausnutzung betroffen und stellt ein erhebliches Risiko für Organisationen mit exponierten SMB-Diensten dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | - |
| microsoft | windows 10 1607 | - |
| microsoft | windows 10 1703 | - |
| microsoft | windows 10 1709 | - |
| microsoft | windows 10 1803 | - |
| microsoft | windows 10 1809 | - |
| microsoft | windows 7 | - |
| microsoft | windows 8.1 | - |
| microsoft | windows rt 8.1 | - |
| microsoft | windows server 1709 | - |
| microsoft | windows server 1803 | - |
| microsoft | windows server 2008 | -; r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | - |
| microsoft | windows server 2019 | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Referenzen
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0703(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-0703(US Government Resource)
Schwachstellentyp
CWE-200: Offenlegung sensibler Informationen an nicht autorisierte Akteure
CWE-200 beschreibt eine Schwachstelle, bei der ein Produkt sensible Informationen an Akteure offenlegt, die nicht zum Zugriff autorisiert sind. Bei CVE-2019-0703 versagt der Windows SMB Server bei der korrekten Behandlung bestimmter Anfragen, wodurch Informationen aus dem Server-Speicher durchsickern, die sensible Daten über den internen Zustand des Systems, die Speicherstruktur oder die Konfiguration offenbaren können.
Weitere Informationen: CWE-200 — Exposure of Sensitive Information to an Unauthorized Actor
Auswirkungsanalyse
CVE-2019-0703 ist eine Schwachstelle zur Informationsoffenlegung im Windows SMB Server, die es einem Angreifer ermöglicht, sensible Informationen aus dem Server-Speicher zu extrahieren. Die Schwachstelle ist netzwerkbasiert ausnutzbar, was bedeutet, dass ein Angreifer mit Netzwerkzugang zum SMB-Dienst das Informationsleck aus der Ferne auslösen kann. Die offengelegten Informationen können Speicherlayout-Details, Kernel-Adressen oder andere interne Systemdaten umfassen, die für die Konstruktion zuverlässiger Exploits für weitere Schwachstellen unschätzbar wertvoll sind. Insbesondere werden Informationsoffenlegungen von SMB-Servern häufig genutzt, um Address Space Layout Randomization (ASLR) und andere Speicherschutzmechanismen zu umgehen. Das EPSS-Perzentil von 95,4 % weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin. SMB-Schwachstellen gehören historisch zu den am häufigsten angegriffenen Netzwerkdienst-Schwachstellen, da SMB in Windows-Unternehmensumgebungen allgegenwärtig ist.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung von CVE-2019-0703 bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities Katalog mit einer Behebungsfrist bis zum 13. Juni 2022 aufgenommen. Das EPSS-Perzentil von 95,4 % platziert diese Schwachstelle unter den am häufigsten ausgenutzten Informationsoffenlegungs-Schwachstellen. SMB-Server-Schwachstellen gehören historisch zu den am stärksten angegriffenen Netzwerkdienst-Schwachstellen — die zentrale Rolle des SMB-Protokolls in Windows-Unternehmensumgebungen und seine häufige Exponierung in internen Netzwerken machen jede SMB-Schwachstelle zu einem hochpriorisierten Ziel. CVE-2019-0703 ist für Angreifer besonders wertvoll als Aufklärungs- und ASLR-Umgehungswerkzeug, das die Zuverlässigkeit nachfolgender Ausnutzungsversuche gegen dasselbe Ziel erhöht.
Behebung
- Spielen Sie die von Microsoft bereitgestellten Sicherheitsupdates für den Windows SMB Server ein. CISA verlangt eine Behebung bis zum 13. Juni 2022.
- Beschränken Sie den SMB-Zugriff auf autorisierte Systeme mittels Firewall-Regeln und Netzwerksegmentierung. Blockieren Sie SMB-Ports (TCP 445, TCP 139) an der Netzwerkperimeter, um externen Zugriff auf SMB-Dienste zu verhindern.
- Deaktivieren Sie SMBv1, falls es noch aktiviert ist, da Legacy-SMB-Protokollversionen eine deutlich größere Angriffsfläche aufweisen und in modernen Windows-Umgebungen nicht mehr benötigt werden.
- Implementieren Sie Netzwerk-Monitoring zur Erkennung anomaler SMB-Verkehrsmuster, einschließlich ungewöhnlicher Anfragesequenzen oder hochvolumiger SMB-Abfragen von einzelnen Quellen.
- Überprüfen und beschränken Sie SMB-Freigabeberechtigungen zur Durchsetzung des Prinzips der minimalen Rechtevergabe.
Technische Details
CVE-2019-0703 ist eine Schwachstelle zur Informationsoffenlegung im Windows-SMB-Server-Dienst, die aus der fehlerhaften Behandlung bestimmter SMB-Anfragen resultiert. Wenn der SMB-Server eine fehlgeformte oder speziell präparierte Anfrage verarbeitet, versagt er bei der ordnungsgemäßen Initialisierung oder Bereinigung von Speicherpuffern, bevor diese in die Antwort aufgenommen werden, was zum Durchsickern von nicht initialisiertem Kernel-Speicherinhalt an den anfragenden Client führt. Diese Art der Informationsoffenlegung ist für Angreifer besonders wertvoll, da sie Kernel-Speicheradressen und Layout-Informationen offenbaren kann, die sonst durch ASLR geschützt sind. Der Angriff erfordert die Fähigkeit, authentifizierte SMB-Anfragen an den Server zu senden, aber in vielen Unternehmensumgebungen verfügt jeder domänenauthentifizierte Benutzer über diese Fähigkeit, was die Angriffsfläche in Firmennetzwerken erheblich macht.
Häufig gestellte Fragen
Wird CVE-2019-0703 aktiv ausgenutzt?
Ja, CVE-2019-0703 wird aktiv ausgenutzt. CISA hat die Schwachstelle in den Known Exploited Vulnerabilities Katalog mit einer Behebungsfrist im Juni 2022 aufgenommen. Das EPSS-Perzentil von 95,4 % bestätigt sehr hohe Ausnutzungsaktivität gegen Windows SMB Server.
Welche Produkte sind von CVE-2019-0703 betroffen?
CVE-2019-0703 betrifft die Windows-SMB-Server-Komponente in Microsoft Windows. Mehrere Windows-Versionen sind betroffen. Administratoren sollten die Microsoft-Sicherheitsempfehlung für die spezifische Liste der betroffenen Betriebssystemversionen konsultieren.
Wie behebe ich CVE-2019-0703?
Installieren Sie die Microsoft-Sicherheitsupdates für die betroffenen Windows-Versionen. Beschränken Sie zusätzlich den SMB-Zugriff mittels Firewall-Regeln, deaktivieren Sie SMBv1 und blockieren Sie SMB-Ports an der Netzwerkperimeter.
Wie schwerwiegend ist CVE-2019-0703?
CVE-2019-0703 ist eine bedeutende Schwachstelle zur Informationsoffenlegung mit einem EPSS-Perzentil von 95,4 %. Obwohl sie nicht direkt Code-Ausführung ermöglicht, können die aus dem Server-Speicher offengelegten Informationen genutzt werden, um Sicherheitsmaßnahmen wie ASLR zu umgehen und nachfolgende Ausnutzungsversuche zuverlässiger zu machen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.