CVE-2019-0863

HIGH(7.8)KEV

Microsoft Windows Error Reporting (WER) Privilege Escalation Vulnerability

Beschreibung

CVE-2019-0863 ist eine hochgradige Privilegien-Eskalations-Schwachstelle im Microsoft Windows Error Reporting (WER) Dienst. Der Fehler besteht in der Art und Weise, wie WER Dateien verarbeitet, und ermoeglicht einem lokalen Angreifer mit niedrigen Berechtigungen die Ausfuehrung von Code im Kernel-Modus und damit die Erlangung erhoehter Systemprivilegien. CISA hat CVE-2019-0863 in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen, was eine aktive Ausnutzung bestaetigt. Mit einem EPSS-Score von 6,4 % (90,9. Perzentil) stellt diese Windows-Privilegien-Eskalations-Schwachstelle ein erhebliches Risiko dar, insbesondere in Kombination mit anderen Exploits fuer den initialen Zugriff.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507-
microsoftwindows 10 1607-
microsoftwindows 10 1703-
microsoftwindows 10 1709-
microsoftwindows 10 1803-
microsoftwindows 10 1809-
microsoftwindows 10 1903-
microsoftwindows 7-
microsoftwindows 8.1-
microsoftwindows rt 8.1-
microsoftwindows server 1803-
microsoftwindows server 1903-
microsoftwindows server 2008r2
microsoftwindows server 2012-; r2
microsoftwindows server 2016-
microsoftwindows server 2019-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Privilegien-Eskalation ueber Windows Error Reporting

Diese Schwachstelle beinhaltet eine unsachgemaesse Dateiverarbeitung innerhalb des Windows Error Reporting Dienstes, die es einem Angreifer ermoeglicht, Privilegien von einem Benutzer mit niedrigen Rechten auf Kernel-Ebene-Codeausfuehrung zu eskalieren. Der WER-Dienst wird mit erhoehten Berechtigungen ausgefuehrt und seine Dateiverarbeitungsroutinen validieren Operationen nicht ausreichend, was eine ausnutzbare Privilegiengrenze schafft.

Mehr erfahren: CVE-2019-0863 — NVD-Detail

Auswirkungsanalyse

CVE-2019-0863 hat einen CVSS-3.1-Score von 7,8 (HOCH), was eine ernste Bedrohung fuer betroffene Windows-Systeme darstellt. Die Schwachstelle ist lokal mit geringer Angriffskomplexitaet ausnutzbar, erfordert nur niedrige Berechtigungen und keine Benutzerinteraktion, was bedeutet, dass jeder authentifizierte Benutzer auf dem System sie potenziell ausnutzen kann. Eine erfolgreiche Ausnutzung kompromittiert Vertraulichkeit, Integritaet und Verfuegbarkeit auf hoechstem Niveau, da der Angreifer Kernel-Modus-Codeausfuehrungsfaehigkeiten erlangt. Diese Privilegien-Eskalations-Schwachstelle ist besonders gefaehrlich in Kombination mit einer Remote-Code-Execution-Schwachstelle, die den initialen Zugriff ermoeglicht, sodass ein Angreifer von einem unprivilegierten Zugang zur vollstaendigen Systemkontrolle gelangen kann. Der EPSS-Score von 6,4 % weist auf eine ueberdurchschnittliche Ausnutzungswahrscheinlichkeit hin und liegt im 90,9. Perzentil.

Exploit-Reifegrad

CVE-2019-0863 verfuegt ueber eine bestaetigte Exploit-Praesenz. Oeffentlicher Exploit-Code ist verfuegbar ueber Packet Storm Security, dokumentiert als "Angry Polar Bear 2" Local-Privilege-Escalation-Exploit. CISA hat die aktive Ausnutzung in freier Wildbahn bestaetigt, indem CVE-2019-0863 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde. Der EPSS-Score von 6,4 % (90,9. Perzentil) zeigt eine signifikante Ausnutzungswahrscheinlichkeit an und platziert diese Schwachstelle deutlich ueber dem durchschnittlichen Ausnutzungsschwellenwert aller bekannten CVEs.

Behebung

  1. Microsoft-Sicherheitsupdates umgehend anwenden, wie von CISA KEV gefordert. Der Patch wurde im Rahmen des Mai-2019-Patch-Tuesday veroeffentlicht und behebt den Dateiverarbeitungsfehler im Windows Error Reporting.
  2. Sicherstellen, dass alle betroffenen Windows-Versionen aktualisiert wurden, einschliesslich Windows 7, Windows 8.1, Windows 10 (Versionen 1507 bis 1903), Windows RT 8.1, Windows Server 2008 R2, Windows Server 2012/R2, Windows Server 2016, Windows Server 2019 sowie Server-Versionen 1803/1903.
  3. Als Uebergangsmassnahme lokale Benutzerberechtigungen einschraenken und das Prinzip der geringsten Berechtigung auf allen Endpunkten durchsetzen. Die Anzahl der Konten mit lokalen interaktiven Anmeldefaehigkeiten begrenzen.
  4. WER-bezogene Prozessaktivitaeten auf anomales Verhalten ueberwachen, insbesondere ungewoehnliche Dateioperationen in den WER-Berichtsverzeichnissen. Endpoint-Detection-and-Response-Loesungen (EDR) zur Erkennung von Privilegien-Eskalationsversuchen einsetzen.
  5. Eine Sicherheitsueberpruefung betroffener Systeme durchfuehren, um festzustellen, ob die Schwachstelle vor der Aktualisierung ausgenutzt wurde. Dabei nach Indikatoren wie unerwarteter Kernel-Modus-Prozesserstellung oder unbefugten Berechtigungsaenderungen suchen.

Technische Details

CVE-2019-0863 befindet sich in den Dateiverarbeitungsroutinen des Windows Error Reporting (WER) Dienstes. Der WER-Dienst, der mit erhoehten Systemprivilegien arbeitet, verarbeitet Dateien waehrend der Fehlerberichterstattung unsachgemaess. Ein lokaler Angreifer mit niedrigen Berechtigungen kann dieses Dateiverarbeitungsverhalten manipulieren, um Codeausfuehrung im Kernel-Modus zu erreichen. Der CVSS-Vektor (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) bestaetigt, dass der Angriff lokalen Zugriff mit niedrigen Berechtigungen erfordert, eine geringe Komplexitaet aufweist und keine Benutzerinteraktion benoetigt. Der Scope bleibt unveraendert, was bedeutet, dass die Ausnutzung auf die Privilegiendomaene der verwundbaren Komponente beschraenkt ist, aber da diese Domaene der Windows-Kernel ist, besteht die effektive Auswirkung in einer vollstaendigen Systemkompromittierung mit maximaler Auswirkung auf Vertraulichkeit, Integritaet und Verfuegbarkeit.

Häufig gestellte Fragen

Wird CVE-2019-0863 aktiv ausgenutzt?

Ja. CVE-2019-0863 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen aufgefuehrt, was eine aktive Ausnutzung in freier Wildbahn bestaetigt. Oeffentlicher Exploit-Code, bekannt als "Angry Polar Bear 2", ist verfuegbar, und der EPSS-Score von 6,4 % (90,9. Perzentil) weist zusaetzlich auf eine signifikante Ausnutzungswahrscheinlichkeit hin.

Welche Produkte sind betroffen?

CVE-2019-0863 betrifft eine breite Palette von Microsoft-Windows-Versionen, darunter Windows 7, Windows 8.1, Windows 10 (Versionen 1507, 1607, 1703, 1709, 1803, 1809, 1903), Windows RT 8.1, Windows Server 2008 R2, Windows Server 2012/R2, Windows Server 2016, Windows Server 2019 sowie Server-Versionen 1803/1903.

Wie behebe ich CVE-2019-0863?

Das Microsoft-Sicherheitsupdate vom Mai-2019-Patch-Tuesday umgehend anwenden. Sicherstellen, dass alle betroffenen Windows-Systeme aktualisiert sind. Als Uebergangsmassnahme das Prinzip der geringsten Berechtigung durchsetzen und WER-bezogene Prozessaktivitaeten auf verdaechtiges Verhalten ueberwachen.

Wie schwerwiegend ist CVE-2019-0863?

CVE-2019-0863 hat einen CVSS-3.1-Score von 7,8 (HOCH). Die Schwachstelle ermoeglicht eine lokale Privilegien-Eskalation auf Kernel-Ebene, was zu einer vollstaendigen Systemkompromittierung fuehren kann. Der EPSS-Score von 6,4 % platziert sie im 90,9. Perzentil der Ausnutzungswahrscheinlichkeit.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score5.21%
EPSS-Perzentil91.8%

Daten

Veröffentlicht16. Mai 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.