CVE-2019-0803

HIGH(7.8)KEVRansomwareErhöhtes Risiko

Microsoft Win32k Privilege Escalation Vulnerability

Beschreibung

CVE-2019-0803 ist eine hochgradige Schwachstelle zur Rechteausweitung in der Microsoft Windows Win32k-Komponente. Die Win32k-Komponente verarbeitet Objekte im Speicher nicht ordnungsgemäß, wodurch ein lokal authentifizierter Angreifer beliebigen Code im Kernelmodus ausführen kann. Eine erfolgreiche Ausnutzung gewährt vollständige SYSTEM-Berechtigungen und ermöglicht es einem Angreifer, Programme zu installieren, Daten einzusehen, zu ändern oder zu löschen und neue Konten mit vollen Benutzerrechten zu erstellen. CISA hat diese Schwachstelle in den Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen, was eine aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 90,30 % (99,6. Perzentil) ist die Wahrscheinlichkeit einer Ausnutzung nahezu sicher.

KEV-Informationen

Hersteller
Microsoft
Produkt
Win32k
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507-
microsoftwindows 10 1607-
microsoftwindows 10 1703-
microsoftwindows 10 1709-
microsoftwindows 10 1803-
microsoftwindows 10 1809-
microsoftwindows 7-
microsoftwindows 8.1-
microsoftwindows rt 8.1-
microsoftwindows server 1709-
microsoftwindows server 1803-
microsoftwindows server 2008-; r2
microsoftwindows server 2012-; r2
microsoftwindows server 2016-
microsoftwindows server 2019-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Für CVE-2019-0803 wurde von NVD kein spezifisches CWE zugewiesen. Die Schwachstelle befindet sich in der Win32k-Kernelkomponente, die Objekte im Speicher nicht ordnungsgemäß verarbeitet. Diese Art von Speicherbeschädigungsschwachstelle in Kernelmodus-Treibern betrifft typischerweise eine unsachgemäße Verwaltung der Objektlebensdauer, bei der freigegebener oder nicht initialisierter Speicher während Kerneloperationen zugegriffen wird, was zu einer Rechteausweitung führt. Diese CVE unterscheidet sich von CVE-2019-0685 und CVE-2019-0859, die verwandte, aber separate Win32k-Rechteausweitungsprobleme behandeln.

Auswirkungsanalyse

CVE-2019-0803 hat einen CVSS 3.1-Score von 7,8 (HOCH), was ein ernsthaftes lokales Rechteausweitungsrisiko widerspiegelt. Die Schwachstelle erfordert lokalen Zugriff mit niedrigen Berechtigungen, hat jedoch eine geringe Angriffskomplexität und erfordert keine Benutzerinteraktion, was sie nach Erlangung eines ersten Zugangs zum Zielsystem leicht ausnutzbar macht. Eine erfolgreiche Ausnutzung kompromittiert vollständig die Vertraulichkeit, Integrität und Verfügbarkeit, da der Angreifer Kernelmodus-Codeausführung mit SYSTEM-Berechtigungen erlangt und damit die vollständige Kontrolle über das betroffene System erhält. Der EPSS-Score von 90,30 % (99,6. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivitäten hin. Obwohl diese Schwachstelle derzeit nicht mit bekannten Ransomware-Kampagnen in Verbindung gebracht wird, machen die einfache Ausnutzung und die Möglichkeit, vollen SYSTEM-Zugang zu erlangen, sie zu einem hochprioritären Ziel für Angreifer, die Post-Kompromittierungs-Rechteausweitung durchführen.

Exploit-Reifegrad

CVE-2019-0803 wird als aktiv ausgenutzt bestätigt, wie die Aufnahme in den CISA-Katalog bekannter ausgenutzter Schwachstellen belegt. Öffentlicher Exploit-Code ist verfügbar über Packet Storm Security (Microsoft Windows Win32k Privilege Escalation), der einen öffentlich zugänglichen Proof-of-Concept bereitstellt. Der EPSS-Score von 90,30 % (99,6. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivitäten hin und platziert diese Schwachstelle unter den am aktivsten ausgenutzten in der aktuellen Bedrohungslandschaft. CVE-2019-0803 ist mit anderen Win32k-Rechteausweitungsschwachstellen (CVE-2019-0685 und CVE-2019-0859) verwandt, und Angreifer zielen häufig auf Win32k-Schwachstellen als zuverlässige Klasse von Rechteausweitungsvektoren in Windows-Umgebungen.

Behebung

  1. Sicherheitsupdates des Herstellers sofort anwenden, wie im CISA KEV-Katalog gefordert: Updates gemäß Herstelleranweisungen anwenden. Installieren Sie das Patch-Tuesday-Update von Microsoft vom April 2019, das die Win32k-Rechteausweitungsschwachstelle behebt.
  2. Überprüfen Sie, dass alle Windows-Endpunkte das Sicherheitsupdate in der gesamten Umgebung erhalten haben, da die Win32k-Komponente in allen Windows-Versionen vorhanden ist und ein häufiges Ziel für Rechteausweitung darstellt.
  3. Implementieren Sie Endpoint Detection and Response (EDR)-Lösungen, die Kernelmodus-Ausnutzungsversuche und verdächtige Rechteausweitungsmuster erkennen können, insbesondere solche, die auf Win32k und andere Kernelmodus-Treiber abzielen.
  4. Wenden Sie das Prinzip der minimalen Berechtigung auf alle Benutzerkonten an und beschränken Sie den lokalen Administratorzugriff, um die verfügbare Angriffsfläche für Post-Kompromittierungs-Eskalation zu minimieren.
  5. Überwachen Sie Sicherheitsprotokolle auf Kompromittierungsindikatoren im Zusammenhang mit Win32k-Ausnutzung, einschließlich ungewöhnlichem Systemprozessverhalten, unerwarteten Rechteausweitungsereignissen und verdächtiger Kerneltreiber-Aktivität. Führen Sie regelmäßige Schwachstellenbewertungen durch, um ungepatchte Systeme zu identifizieren.

Technische Details

CVE-2019-0803 ist eine Schwachstelle zur Rechteausweitung in der Windows Win32k-Kernelkomponente, verursacht durch unsachgemäße Behandlung von Objekten im Speicher. Der Angriffsvektor ist lokal (CVSS-Vektor: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H), was einen lokal authentifizierten Angreifer mit niedrigen Berechtigungen erfordert, aber die Exploit-Komplexität ist gering und keine Benutzerinteraktion ist nötig. Die Win32k-Komponente ist ein kritischer Kernelmodus-Treiber, der für das grafische Windows-Subsystem verantwortlich ist, und Schwachstellen in dieser Komponente ermöglichen häufig eine Rechteausweitung vom Benutzermodus in den Kernelmodus. Der Speicherbeschädigungsfehler ermöglicht es einem Angreifer, Kernel-Objekte zu manipulieren, um beliebige Codeausführung im Kernelmodus zu erreichen und damit alle Benutzermodus-Sicherheitsgrenzen effektiv zu umgehen. Diese Schwachstelle unterscheidet sich von CVE-2019-0685 und CVE-2019-0859, die separate Win32k-Rechteausweitungsschwachstellen behandeln, die im gleichen Zeitraum gepatcht wurden, was auf ein breiteres Muster von Win32k-Sicherheitsproblemen in Windows-Kernelkomponenten hinweist.

Häufig gestellte Fragen

Wird CVE-2019-0803 aktiv ausgenutzt?

Ja. CVE-2019-0803 ist im CISA-Katalog bekannter ausgenutzter Schwachstellen aufgeführt, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 90,30 % (99,6. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivitäten hin. Obwohl derzeit nicht mit Ransomware in Verbindung gebracht, erfordert die hohe Ausnutzungswahrscheinlichkeit sofortige Aufmerksamkeit.

Welche Produkte sind betroffen?

CVE-2019-0803 betrifft die Microsoft Win32k-Komponente in Windows-Betriebssystemen. Mehrere Windows-Versionen sind betroffen, bei denen der Win32k-Kernelmodus-Treiber Objekte im Speicher nicht ordnungsgemäß verarbeitet. Organisationen sollten die Microsoft-Sicherheitsempfehlung für spezifische betroffene Versionen und das entsprechende Sicherheitsupdate vom April 2019 konsultieren.

Wie behebe ich CVE-2019-0803?

Wenden Sie das Sicherheitsupdate von Microsoft vom April 2019 gemäß Herstelleranweisungen an. Stellen Sie sicher, dass alle Windows-Endpunkte in der gesamten Umgebung gepatcht sind. Setzen Sie zusätzlich EDR-Lösungen ein, um Ausnutzungsversuche zu erkennen, setzen Sie Least-Privilege-Richtlinien durch und überwachen Sie verdächtige Rechteausweitungsereignisse.

Wie schwerwiegend ist CVE-2019-0803?

CVE-2019-0803 hat einen CVSS 3.1-Score von 7,8 (HOCH). Obwohl lokaler Zugriff erforderlich ist, machen die geringe Angriffskomplexität, keine erforderliche Benutzerinteraktion und die vollständige Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit diese Schwachstelle zu einer ernsthaften Bedrohung. Der extrem hohe EPSS-Score (90,30 %) bestätigt, dass diese Schwachstelle von Angreifern intensiv für Rechteausweitung genutzt wird.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score45.23%
EPSS-Perzentil98.7%

Daten

Veröffentlicht9. April 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.