CVE-2019-0863
Microsoft Windows Error Reporting (WER) Privilege Escalation Vulnerability
Beschreibung
CVE-2019-0863 ist eine hochgradige Privilegien-Eskalations-Schwachstelle im Microsoft Windows Error Reporting (WER) Dienst. Der Fehler besteht in der Art und Weise, wie WER Dateien verarbeitet, und ermoeglicht einem lokalen Angreifer mit niedrigen Berechtigungen die Ausfuehrung von Code im Kernel-Modus und damit die Erlangung erhoehter Systemprivilegien. CISA hat CVE-2019-0863 in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen, was eine aktive Ausnutzung bestaetigt. Mit einem EPSS-Score von 6,4 % (90,9. Perzentil) stellt diese Windows-Privilegien-Eskalations-Schwachstelle ein erhebliches Risiko dar, insbesondere in Kombination mit anderen Exploits fuer den initialen Zugriff.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | - |
| microsoft | windows 10 1607 | - |
| microsoft | windows 10 1703 | - |
| microsoft | windows 10 1709 | - |
| microsoft | windows 10 1803 | - |
| microsoft | windows 10 1809 | - |
| microsoft | windows 10 1903 | - |
| microsoft | windows 7 | - |
| microsoft | windows 8.1 | - |
| microsoft | windows rt 8.1 | - |
| microsoft | windows server 1803 | - |
| microsoft | windows server 1903 | - |
| microsoft | windows server 2008 | r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | - |
| microsoft | windows server 2019 | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/153008/Angry-Polar-Bear-2-Microsoft-Windows-Error-Reporting-Local-Privilege-Escalation.html(Third Party Advisory, VDB Entry)
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0863(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-0863(US Government Resource)
Schwachstellentyp
Privilegien-Eskalation ueber Windows Error Reporting
Diese Schwachstelle beinhaltet eine unsachgemaesse Dateiverarbeitung innerhalb des Windows Error Reporting Dienstes, die es einem Angreifer ermoeglicht, Privilegien von einem Benutzer mit niedrigen Rechten auf Kernel-Ebene-Codeausfuehrung zu eskalieren. Der WER-Dienst wird mit erhoehten Berechtigungen ausgefuehrt und seine Dateiverarbeitungsroutinen validieren Operationen nicht ausreichend, was eine ausnutzbare Privilegiengrenze schafft.
Mehr erfahren: CVE-2019-0863 — NVD-Detail
Auswirkungsanalyse
CVE-2019-0863 hat einen CVSS-3.1-Score von 7,8 (HOCH), was eine ernste Bedrohung fuer betroffene Windows-Systeme darstellt. Die Schwachstelle ist lokal mit geringer Angriffskomplexitaet ausnutzbar, erfordert nur niedrige Berechtigungen und keine Benutzerinteraktion, was bedeutet, dass jeder authentifizierte Benutzer auf dem System sie potenziell ausnutzen kann. Eine erfolgreiche Ausnutzung kompromittiert Vertraulichkeit, Integritaet und Verfuegbarkeit auf hoechstem Niveau, da der Angreifer Kernel-Modus-Codeausfuehrungsfaehigkeiten erlangt. Diese Privilegien-Eskalations-Schwachstelle ist besonders gefaehrlich in Kombination mit einer Remote-Code-Execution-Schwachstelle, die den initialen Zugriff ermoeglicht, sodass ein Angreifer von einem unprivilegierten Zugang zur vollstaendigen Systemkontrolle gelangen kann. Der EPSS-Score von 6,4 % weist auf eine ueberdurchschnittliche Ausnutzungswahrscheinlichkeit hin und liegt im 90,9. Perzentil.
Exploit-Reifegrad
CVE-2019-0863 verfuegt ueber eine bestaetigte Exploit-Praesenz. Oeffentlicher Exploit-Code ist verfuegbar ueber Packet Storm Security, dokumentiert als "Angry Polar Bear 2" Local-Privilege-Escalation-Exploit. CISA hat die aktive Ausnutzung in freier Wildbahn bestaetigt, indem CVE-2019-0863 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde. Der EPSS-Score von 6,4 % (90,9. Perzentil) zeigt eine signifikante Ausnutzungswahrscheinlichkeit an und platziert diese Schwachstelle deutlich ueber dem durchschnittlichen Ausnutzungsschwellenwert aller bekannten CVEs.
Behebung
- Microsoft-Sicherheitsupdates umgehend anwenden, wie von CISA KEV gefordert. Der Patch wurde im Rahmen des Mai-2019-Patch-Tuesday veroeffentlicht und behebt den Dateiverarbeitungsfehler im Windows Error Reporting.
- Sicherstellen, dass alle betroffenen Windows-Versionen aktualisiert wurden, einschliesslich Windows 7, Windows 8.1, Windows 10 (Versionen 1507 bis 1903), Windows RT 8.1, Windows Server 2008 R2, Windows Server 2012/R2, Windows Server 2016, Windows Server 2019 sowie Server-Versionen 1803/1903.
- Als Uebergangsmassnahme lokale Benutzerberechtigungen einschraenken und das Prinzip der geringsten Berechtigung auf allen Endpunkten durchsetzen. Die Anzahl der Konten mit lokalen interaktiven Anmeldefaehigkeiten begrenzen.
- WER-bezogene Prozessaktivitaeten auf anomales Verhalten ueberwachen, insbesondere ungewoehnliche Dateioperationen in den WER-Berichtsverzeichnissen. Endpoint-Detection-and-Response-Loesungen (EDR) zur Erkennung von Privilegien-Eskalationsversuchen einsetzen.
- Eine Sicherheitsueberpruefung betroffener Systeme durchfuehren, um festzustellen, ob die Schwachstelle vor der Aktualisierung ausgenutzt wurde. Dabei nach Indikatoren wie unerwarteter Kernel-Modus-Prozesserstellung oder unbefugten Berechtigungsaenderungen suchen.
Technische Details
CVE-2019-0863 befindet sich in den Dateiverarbeitungsroutinen des Windows Error Reporting (WER) Dienstes. Der WER-Dienst, der mit erhoehten Systemprivilegien arbeitet, verarbeitet Dateien waehrend der Fehlerberichterstattung unsachgemaess. Ein lokaler Angreifer mit niedrigen Berechtigungen kann dieses Dateiverarbeitungsverhalten manipulieren, um Codeausfuehrung im Kernel-Modus zu erreichen. Der CVSS-Vektor (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) bestaetigt, dass der Angriff lokalen Zugriff mit niedrigen Berechtigungen erfordert, eine geringe Komplexitaet aufweist und keine Benutzerinteraktion benoetigt. Der Scope bleibt unveraendert, was bedeutet, dass die Ausnutzung auf die Privilegiendomaene der verwundbaren Komponente beschraenkt ist, aber da diese Domaene der Windows-Kernel ist, besteht die effektive Auswirkung in einer vollstaendigen Systemkompromittierung mit maximaler Auswirkung auf Vertraulichkeit, Integritaet und Verfuegbarkeit.
Häufig gestellte Fragen
Wird CVE-2019-0863 aktiv ausgenutzt?
Ja. CVE-2019-0863 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen aufgefuehrt, was eine aktive Ausnutzung in freier Wildbahn bestaetigt. Oeffentlicher Exploit-Code, bekannt als "Angry Polar Bear 2", ist verfuegbar, und der EPSS-Score von 6,4 % (90,9. Perzentil) weist zusaetzlich auf eine signifikante Ausnutzungswahrscheinlichkeit hin.
Welche Produkte sind betroffen?
CVE-2019-0863 betrifft eine breite Palette von Microsoft-Windows-Versionen, darunter Windows 7, Windows 8.1, Windows 10 (Versionen 1507, 1607, 1703, 1709, 1803, 1809, 1903), Windows RT 8.1, Windows Server 2008 R2, Windows Server 2012/R2, Windows Server 2016, Windows Server 2019 sowie Server-Versionen 1803/1903.
Wie behebe ich CVE-2019-0863?
Das Microsoft-Sicherheitsupdate vom Mai-2019-Patch-Tuesday umgehend anwenden. Sicherstellen, dass alle betroffenen Windows-Systeme aktualisiert sind. Als Uebergangsmassnahme das Prinzip der geringsten Berechtigung durchsetzen und WER-bezogene Prozessaktivitaeten auf verdaechtiges Verhalten ueberwachen.
Wie schwerwiegend ist CVE-2019-0863?
CVE-2019-0863 hat einen CVSS-3.1-Score von 7,8 (HOCH). Die Schwachstelle ermoeglicht eine lokale Privilegien-Eskalation auf Kernel-Ebene, was zu einer vollstaendigen Systemkompromittierung fuehren kann. Der EPSS-Score von 6,4 % platziert sie im 90,9. Perzentil der Ausnutzungswahrscheinlichkeit.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.