CVE-2019-0803
Microsoft Win32k Privilege Escalation Vulnerability
Beschreibung
CVE-2019-0803 ist eine hochgradige Schwachstelle zur Rechteausweitung in der Microsoft Windows Win32k-Komponente. Die Win32k-Komponente verarbeitet Objekte im Speicher nicht ordnungsgemäß, wodurch ein lokal authentifizierter Angreifer beliebigen Code im Kernelmodus ausführen kann. Eine erfolgreiche Ausnutzung gewährt vollständige SYSTEM-Berechtigungen und ermöglicht es einem Angreifer, Programme zu installieren, Daten einzusehen, zu ändern oder zu löschen und neue Konten mit vollen Benutzerrechten zu erstellen. CISA hat diese Schwachstelle in den Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen, was eine aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 90,30 % (99,6. Perzentil) ist die Wahrscheinlichkeit einer Ausnutzung nahezu sicher.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | - |
| microsoft | windows 10 1607 | - |
| microsoft | windows 10 1703 | - |
| microsoft | windows 10 1709 | - |
| microsoft | windows 10 1803 | - |
| microsoft | windows 10 1809 | - |
| microsoft | windows 7 | - |
| microsoft | windows 8.1 | - |
| microsoft | windows rt 8.1 | - |
| microsoft | windows server 1709 | - |
| microsoft | windows server 1803 | - |
| microsoft | windows server 2008 | -; r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | - |
| microsoft | windows server 2019 | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/153034/Microsoft-Windows-Win32k-Privilege-Escalation.html(Third Party Advisory, VDB Entry)
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0803(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-0803(US Government Resource)
Schwachstellentyp
Für CVE-2019-0803 wurde von NVD kein spezifisches CWE zugewiesen. Die Schwachstelle befindet sich in der Win32k-Kernelkomponente, die Objekte im Speicher nicht ordnungsgemäß verarbeitet. Diese Art von Speicherbeschädigungsschwachstelle in Kernelmodus-Treibern betrifft typischerweise eine unsachgemäße Verwaltung der Objektlebensdauer, bei der freigegebener oder nicht initialisierter Speicher während Kerneloperationen zugegriffen wird, was zu einer Rechteausweitung führt. Diese CVE unterscheidet sich von CVE-2019-0685 und CVE-2019-0859, die verwandte, aber separate Win32k-Rechteausweitungsprobleme behandeln.
Auswirkungsanalyse
CVE-2019-0803 hat einen CVSS 3.1-Score von 7,8 (HOCH), was ein ernsthaftes lokales Rechteausweitungsrisiko widerspiegelt. Die Schwachstelle erfordert lokalen Zugriff mit niedrigen Berechtigungen, hat jedoch eine geringe Angriffskomplexität und erfordert keine Benutzerinteraktion, was sie nach Erlangung eines ersten Zugangs zum Zielsystem leicht ausnutzbar macht. Eine erfolgreiche Ausnutzung kompromittiert vollständig die Vertraulichkeit, Integrität und Verfügbarkeit, da der Angreifer Kernelmodus-Codeausführung mit SYSTEM-Berechtigungen erlangt und damit die vollständige Kontrolle über das betroffene System erhält. Der EPSS-Score von 90,30 % (99,6. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivitäten hin. Obwohl diese Schwachstelle derzeit nicht mit bekannten Ransomware-Kampagnen in Verbindung gebracht wird, machen die einfache Ausnutzung und die Möglichkeit, vollen SYSTEM-Zugang zu erlangen, sie zu einem hochprioritären Ziel für Angreifer, die Post-Kompromittierungs-Rechteausweitung durchführen.
Exploit-Reifegrad
CVE-2019-0803 wird als aktiv ausgenutzt bestätigt, wie die Aufnahme in den CISA-Katalog bekannter ausgenutzter Schwachstellen belegt. Öffentlicher Exploit-Code ist verfügbar über Packet Storm Security (Microsoft Windows Win32k Privilege Escalation), der einen öffentlich zugänglichen Proof-of-Concept bereitstellt. Der EPSS-Score von 90,30 % (99,6. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivitäten hin und platziert diese Schwachstelle unter den am aktivsten ausgenutzten in der aktuellen Bedrohungslandschaft. CVE-2019-0803 ist mit anderen Win32k-Rechteausweitungsschwachstellen (CVE-2019-0685 und CVE-2019-0859) verwandt, und Angreifer zielen häufig auf Win32k-Schwachstellen als zuverlässige Klasse von Rechteausweitungsvektoren in Windows-Umgebungen.
Behebung
- Sicherheitsupdates des Herstellers sofort anwenden, wie im CISA KEV-Katalog gefordert: Updates gemäß Herstelleranweisungen anwenden. Installieren Sie das Patch-Tuesday-Update von Microsoft vom April 2019, das die Win32k-Rechteausweitungsschwachstelle behebt.
- Überprüfen Sie, dass alle Windows-Endpunkte das Sicherheitsupdate in der gesamten Umgebung erhalten haben, da die Win32k-Komponente in allen Windows-Versionen vorhanden ist und ein häufiges Ziel für Rechteausweitung darstellt.
- Implementieren Sie Endpoint Detection and Response (EDR)-Lösungen, die Kernelmodus-Ausnutzungsversuche und verdächtige Rechteausweitungsmuster erkennen können, insbesondere solche, die auf Win32k und andere Kernelmodus-Treiber abzielen.
- Wenden Sie das Prinzip der minimalen Berechtigung auf alle Benutzerkonten an und beschränken Sie den lokalen Administratorzugriff, um die verfügbare Angriffsfläche für Post-Kompromittierungs-Eskalation zu minimieren.
- Überwachen Sie Sicherheitsprotokolle auf Kompromittierungsindikatoren im Zusammenhang mit Win32k-Ausnutzung, einschließlich ungewöhnlichem Systemprozessverhalten, unerwarteten Rechteausweitungsereignissen und verdächtiger Kerneltreiber-Aktivität. Führen Sie regelmäßige Schwachstellenbewertungen durch, um ungepatchte Systeme zu identifizieren.
Technische Details
CVE-2019-0803 ist eine Schwachstelle zur Rechteausweitung in der Windows Win32k-Kernelkomponente, verursacht durch unsachgemäße Behandlung von Objekten im Speicher. Der Angriffsvektor ist lokal (CVSS-Vektor: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H), was einen lokal authentifizierten Angreifer mit niedrigen Berechtigungen erfordert, aber die Exploit-Komplexität ist gering und keine Benutzerinteraktion ist nötig. Die Win32k-Komponente ist ein kritischer Kernelmodus-Treiber, der für das grafische Windows-Subsystem verantwortlich ist, und Schwachstellen in dieser Komponente ermöglichen häufig eine Rechteausweitung vom Benutzermodus in den Kernelmodus. Der Speicherbeschädigungsfehler ermöglicht es einem Angreifer, Kernel-Objekte zu manipulieren, um beliebige Codeausführung im Kernelmodus zu erreichen und damit alle Benutzermodus-Sicherheitsgrenzen effektiv zu umgehen. Diese Schwachstelle unterscheidet sich von CVE-2019-0685 und CVE-2019-0859, die separate Win32k-Rechteausweitungsschwachstellen behandeln, die im gleichen Zeitraum gepatcht wurden, was auf ein breiteres Muster von Win32k-Sicherheitsproblemen in Windows-Kernelkomponenten hinweist.
Häufig gestellte Fragen
Wird CVE-2019-0803 aktiv ausgenutzt?
Ja. CVE-2019-0803 ist im CISA-Katalog bekannter ausgenutzter Schwachstellen aufgeführt, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 90,30 % (99,6. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivitäten hin. Obwohl derzeit nicht mit Ransomware in Verbindung gebracht, erfordert die hohe Ausnutzungswahrscheinlichkeit sofortige Aufmerksamkeit.
Welche Produkte sind betroffen?
CVE-2019-0803 betrifft die Microsoft Win32k-Komponente in Windows-Betriebssystemen. Mehrere Windows-Versionen sind betroffen, bei denen der Win32k-Kernelmodus-Treiber Objekte im Speicher nicht ordnungsgemäß verarbeitet. Organisationen sollten die Microsoft-Sicherheitsempfehlung für spezifische betroffene Versionen und das entsprechende Sicherheitsupdate vom April 2019 konsultieren.
Wie behebe ich CVE-2019-0803?
Wenden Sie das Sicherheitsupdate von Microsoft vom April 2019 gemäß Herstelleranweisungen an. Stellen Sie sicher, dass alle Windows-Endpunkte in der gesamten Umgebung gepatcht sind. Setzen Sie zusätzlich EDR-Lösungen ein, um Ausnutzungsversuche zu erkennen, setzen Sie Least-Privilege-Richtlinien durch und überwachen Sie verdächtige Rechteausweitungsereignisse.
Wie schwerwiegend ist CVE-2019-0803?
CVE-2019-0803 hat einen CVSS 3.1-Score von 7,8 (HOCH). Obwohl lokaler Zugriff erforderlich ist, machen die geringe Angriffskomplexität, keine erforderliche Benutzerinteraktion und die vollständige Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit diese Schwachstelle zu einer ernsthaften Bedrohung. Der extrem hohe EPSS-Score (90,30 %) bestätigt, dass diese Schwachstelle von Angreifern intensiv für Rechteausweitung genutzt wird.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.