CVE-2019-0880
Microsoft Windows Privilege Escalation Vulnerability
Beschreibung
CVE-2019-0880 ist eine lokale Schwachstelle zur Rechteausweitung in Windows, die durch die Art und Weise verursacht wird, wie der splwow64.exe-Prozess bestimmte Aufrufe behandelt. Die Schwachstelle ermöglicht es einem Angreifer, der bereits Low-Integrity-Zugang zu einem System erlangt hat, seine Privilegien auf Medium-Integrity zu eskalieren und damit seine Fähigkeit zu erweitern, auf geschützte Ressourcen zuzugreifen. CISA hat die aktive Ausnutzung von CVE-2019-0880 bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities Katalog aufgenommen. Mit einem EPSS-Perzentil von 88,4 % wird diese Schwachstelle häufig als Sprungbrett in mehrstufigen Angriffsketten gegen Windows-Systeme eingesetzt.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | - |
| microsoft | windows 10 1607 | - |
| microsoft | windows 10 1703 | - |
| microsoft | windows 10 1709 | - |
| microsoft | windows 10 1803 | - |
| microsoft | windows 10 1809 | - |
| microsoft | windows 10 1903 | - |
| microsoft | windows 8.1 | - |
| microsoft | windows rt 8.1 | - |
| microsoft | windows server 1903 | - |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | - |
| microsoft | windows server 2019 | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0880(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-0880(US Government Resource)
Schwachstellentyp
CWE-269: Fehlerhafte Privilegienverwaltung
CWE-269 beschreibt Schwachstellen, bei denen ein Produkt Privilegien nicht korrekt zuweist, ändert, verfolgt oder überprüft, sodass ein Akteur mehr Zugriff erhält als vorgesehen. Bei CVE-2019-0880 behandelt der splwow64.exe-Prozess bestimmte Aufrufe fehlerhaft, was einem Angreifer auf Low-Integrity-Ebene ermöglicht, auf Medium-Integrity-Privilegien zu eskalieren und damit die Windows-Integritätslevel-Durchsetzung zu umgehen.
Weitere Informationen: CWE-269 — Improper Privilege Management
Auswirkungsanalyse
CVE-2019-0880 ist eine lokale Schwachstelle zur Rechteausweitung, die es einem Angreifer ermöglicht, von Low-Integrity auf Medium-Integrity-Ausführung auf einem Windows-System zu eskalieren. Obwohl diese Eskalation im Vergleich zu vollständiger SYSTEM-Level-Privilegienerlangung bescheiden erscheinen mag, ist der Übergang von Low zu Medium Integrity in Windows-Angriffsketten taktisch bedeutsam. Low-Integrity-Prozesse sind stark eingeschränkt — sie können nicht an die meisten Dateisystem-Speicherorte schreiben, keine Registry-Schlüssel ändern und nicht mit User-Level-Prozessen interagieren. Die Eskalation auf Medium Integrity gewährt Zugriff auf das Benutzerprofil, Dokumente und die Fähigkeit, mit anderen Anwendungen auf Benutzerebene zu interagieren. Das EPSS-Perzentil von 88,4 % weist auf eine hohe Ausnutzungswahrscheinlichkeit hin. Diese Schwachstelle ist besonders wertvoll für Angreifer, die initiale Codeausführung über Browser-Exploits oder andere Vektoren erreicht haben, die in Low-Integrity-Ausführung resultieren.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung von CVE-2019-0880 bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities Katalog mit einer Behebungsfrist bis zum 13. Juni 2022 aufgenommen. Das EPSS-Perzentil von 88,4 % spiegelt erhebliche reale Ausnutzungsaktivität wider. Die Schwachstelle in splwow64.exe — der Windows-Print-Spooler-Thunking-Komponente für 64-Bit-Systeme — stellt ein zuverlässiges Privilieneskalations-Primitiv dar, das Angreifer nach dem Erlangen initialer Low-Integrity-Codeausführung einsetzen. Diese Art der Integritätslevel-Eskalation wird häufig mit Browser-Schwachstellen, dokumentbasierten Exploits oder anderen initialen Zugangs-Vektoren kombiniert.
Behebung
- Spielen Sie die von Microsoft bereitgestellten Sicherheitsupdates für die betroffenen Windows-Versionen ein. CISA verlangt eine Behebung bis zum 13. Juni 2022.
- Überwachen Sie den splwow64.exe-Prozess auf anomales Verhalten, einschließlich unerwarteter Aufrufmuster oder Interaktionen mit Prozessen auf verschiedenen Integritätsstufen.
- Implementieren Sie Application Whitelisting und Prozessausführungsbeschränkungen, um die Fähigkeit von Low-Integrity-Prozessen einzuschränken, mit Systemkomponenten wie splwow64.exe zu interagieren.
- Setzen Sie Endpoint-Detection-and-Response-Lösungen (EDR) ein, die für die Alarmierung bei Integritätslevel-Übergängen konfiguriert sind, was ein Schlüsselindikator für Privilegieneskalationsaktivität ist.
- Überprüfen und härten Sie Print-Spooler-Konfigurationen in der gesamten Umgebung, da die splwow64.exe-Komponente mit der Print-Spooler-Funktionalität zusammenhängt.
Technische Details
CVE-2019-0880 nutzt einen Fehler in splwow64.exe aus, dem Windows-Print-Spooler-Thunking-Prozess, der für die Verarbeitung von 32-Bit-Druckertreiberaufrufen auf 64-Bit-Windows-Systemen zuständig ist. Die Schwachstelle entsteht durch die Art und Weise, wie splwow64.exe bestimmte Inter-Prozess-Kommunikations-Aufrufe (IPC) verarbeitet. Wenn ein Low-Integrity-Prozess bestimmte Anfragen an splwow64.exe sendet, versagt der Prozess bei der ordnungsgemäßen Validierung der Integritätsstufe des Aufrufers oder der Durchsetzung angemessener Zugriffskontrollen. Dies ermöglicht es einem Angreifer, der Code auf Low-Integrity ausführt, splwow64.exe — das auf Medium Integrity läuft — zu nutzen, um Aktionen auf der Medium-Integrity-Ebene im Namen des Angreifers durchzuführen. Der Angriff ist lokal und erfordert, dass der Angreifer bereits Codeausführung auf Low-Integrity auf dem Zielsystem hat.
Häufig gestellte Fragen
Wird CVE-2019-0880 aktiv ausgenutzt?
Ja, CVE-2019-0880 wird aktiv ausgenutzt. CISA hat die Schwachstelle in den Known Exploited Vulnerabilities Katalog aufgenommen. Das EPSS-Perzentil von 88,4 % bestätigt eine hohe Ausnutzungswahrscheinlichkeit, und die Schwachstelle wird häufig in mehrstufigen Angriffsketten eingesetzt.
Welche Produkte sind von CVE-2019-0880 betroffen?
CVE-2019-0880 betrifft die splwow64.exe-Komponente in Microsoft Windows. Diese Komponente ist auf 64-Bit-Windows-Systemen vorhanden, die 32-Bit-Druckertreiber unterstützen. Administratoren sollten die Microsoft-Sicherheitsempfehlung für die spezifischen betroffenen Windows-Versionen konsultieren.
Wie behebe ich CVE-2019-0880?
Installieren Sie die Microsoft-Sicherheitsupdates für die betroffenen Windows-Versionen. Überwachen Sie zusätzlich splwow64.exe auf anomales Verhalten und setzen Sie EDR-Lösungen ein, die Integritätslevel-Übergänge erkennen können.
Wie schwerwiegend ist CVE-2019-0880?
CVE-2019-0880 ermöglicht die Eskalation von Low zu Medium Integrity unter Windows, was eine taktisch bedeutsame Privilegiengrenze darstellt. Das EPSS-Perzentil von 88,4 % weist auf hohe Ausnutzungsaktivität hin. Obwohl es sich nicht um eine vollständige SYSTEM-Eskalation handelt, ist sie ein kritisches Glied in Angriffsketten, die aus sandboxed oder niedrig-privilegierten Kontexten starten.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.