CVE-2019-0880

HIGH(7.8)KEV

Microsoft Windows Privilege Escalation Vulnerability

Beschreibung

CVE-2019-0880 ist eine lokale Schwachstelle zur Rechteausweitung in Windows, die durch die Art und Weise verursacht wird, wie der splwow64.exe-Prozess bestimmte Aufrufe behandelt. Die Schwachstelle ermöglicht es einem Angreifer, der bereits Low-Integrity-Zugang zu einem System erlangt hat, seine Privilegien auf Medium-Integrity zu eskalieren und damit seine Fähigkeit zu erweitern, auf geschützte Ressourcen zuzugreifen. CISA hat die aktive Ausnutzung von CVE-2019-0880 bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities Katalog aufgenommen. Mit einem EPSS-Perzentil von 88,4 % wird diese Schwachstelle häufig als Sprungbrett in mehrstufigen Angriffsketten gegen Windows-Systeme eingesetzt.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
23. Mai 2022
Fälligkeitsdatum
13. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507-
microsoftwindows 10 1607-
microsoftwindows 10 1703-
microsoftwindows 10 1709-
microsoftwindows 10 1803-
microsoftwindows 10 1809-
microsoftwindows 10 1903-
microsoftwindows 8.1-
microsoftwindows rt 8.1-
microsoftwindows server 1903-
microsoftwindows server 2012-; r2
microsoftwindows server 2016-
microsoftwindows server 2019-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-269: Fehlerhafte Privilegienverwaltung

CWE-269 beschreibt Schwachstellen, bei denen ein Produkt Privilegien nicht korrekt zuweist, ändert, verfolgt oder überprüft, sodass ein Akteur mehr Zugriff erhält als vorgesehen. Bei CVE-2019-0880 behandelt der splwow64.exe-Prozess bestimmte Aufrufe fehlerhaft, was einem Angreifer auf Low-Integrity-Ebene ermöglicht, auf Medium-Integrity-Privilegien zu eskalieren und damit die Windows-Integritätslevel-Durchsetzung zu umgehen.

Weitere Informationen: CWE-269 — Improper Privilege Management

Auswirkungsanalyse

CVE-2019-0880 ist eine lokale Schwachstelle zur Rechteausweitung, die es einem Angreifer ermöglicht, von Low-Integrity auf Medium-Integrity-Ausführung auf einem Windows-System zu eskalieren. Obwohl diese Eskalation im Vergleich zu vollständiger SYSTEM-Level-Privilegienerlangung bescheiden erscheinen mag, ist der Übergang von Low zu Medium Integrity in Windows-Angriffsketten taktisch bedeutsam. Low-Integrity-Prozesse sind stark eingeschränkt — sie können nicht an die meisten Dateisystem-Speicherorte schreiben, keine Registry-Schlüssel ändern und nicht mit User-Level-Prozessen interagieren. Die Eskalation auf Medium Integrity gewährt Zugriff auf das Benutzerprofil, Dokumente und die Fähigkeit, mit anderen Anwendungen auf Benutzerebene zu interagieren. Das EPSS-Perzentil von 88,4 % weist auf eine hohe Ausnutzungswahrscheinlichkeit hin. Diese Schwachstelle ist besonders wertvoll für Angreifer, die initiale Codeausführung über Browser-Exploits oder andere Vektoren erreicht haben, die in Low-Integrity-Ausführung resultieren.

Exploit-Reifegrad

CISA hat die aktive Ausnutzung von CVE-2019-0880 bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities Katalog mit einer Behebungsfrist bis zum 13. Juni 2022 aufgenommen. Das EPSS-Perzentil von 88,4 % spiegelt erhebliche reale Ausnutzungsaktivität wider. Die Schwachstelle in splwow64.exe — der Windows-Print-Spooler-Thunking-Komponente für 64-Bit-Systeme — stellt ein zuverlässiges Privilieneskalations-Primitiv dar, das Angreifer nach dem Erlangen initialer Low-Integrity-Codeausführung einsetzen. Diese Art der Integritätslevel-Eskalation wird häufig mit Browser-Schwachstellen, dokumentbasierten Exploits oder anderen initialen Zugangs-Vektoren kombiniert.

Behebung

  1. Spielen Sie die von Microsoft bereitgestellten Sicherheitsupdates für die betroffenen Windows-Versionen ein. CISA verlangt eine Behebung bis zum 13. Juni 2022.
  2. Überwachen Sie den splwow64.exe-Prozess auf anomales Verhalten, einschließlich unerwarteter Aufrufmuster oder Interaktionen mit Prozessen auf verschiedenen Integritätsstufen.
  3. Implementieren Sie Application Whitelisting und Prozessausführungsbeschränkungen, um die Fähigkeit von Low-Integrity-Prozessen einzuschränken, mit Systemkomponenten wie splwow64.exe zu interagieren.
  4. Setzen Sie Endpoint-Detection-and-Response-Lösungen (EDR) ein, die für die Alarmierung bei Integritätslevel-Übergängen konfiguriert sind, was ein Schlüsselindikator für Privilegieneskalationsaktivität ist.
  5. Überprüfen und härten Sie Print-Spooler-Konfigurationen in der gesamten Umgebung, da die splwow64.exe-Komponente mit der Print-Spooler-Funktionalität zusammenhängt.

Technische Details

CVE-2019-0880 nutzt einen Fehler in splwow64.exe aus, dem Windows-Print-Spooler-Thunking-Prozess, der für die Verarbeitung von 32-Bit-Druckertreiberaufrufen auf 64-Bit-Windows-Systemen zuständig ist. Die Schwachstelle entsteht durch die Art und Weise, wie splwow64.exe bestimmte Inter-Prozess-Kommunikations-Aufrufe (IPC) verarbeitet. Wenn ein Low-Integrity-Prozess bestimmte Anfragen an splwow64.exe sendet, versagt der Prozess bei der ordnungsgemäßen Validierung der Integritätsstufe des Aufrufers oder der Durchsetzung angemessener Zugriffskontrollen. Dies ermöglicht es einem Angreifer, der Code auf Low-Integrity ausführt, splwow64.exe — das auf Medium Integrity läuft — zu nutzen, um Aktionen auf der Medium-Integrity-Ebene im Namen des Angreifers durchzuführen. Der Angriff ist lokal und erfordert, dass der Angreifer bereits Codeausführung auf Low-Integrity auf dem Zielsystem hat.

Häufig gestellte Fragen

Wird CVE-2019-0880 aktiv ausgenutzt?

Ja, CVE-2019-0880 wird aktiv ausgenutzt. CISA hat die Schwachstelle in den Known Exploited Vulnerabilities Katalog aufgenommen. Das EPSS-Perzentil von 88,4 % bestätigt eine hohe Ausnutzungswahrscheinlichkeit, und die Schwachstelle wird häufig in mehrstufigen Angriffsketten eingesetzt.

Welche Produkte sind von CVE-2019-0880 betroffen?

CVE-2019-0880 betrifft die splwow64.exe-Komponente in Microsoft Windows. Diese Komponente ist auf 64-Bit-Windows-Systemen vorhanden, die 32-Bit-Druckertreiber unterstützen. Administratoren sollten die Microsoft-Sicherheitsempfehlung für die spezifischen betroffenen Windows-Versionen konsultieren.

Wie behebe ich CVE-2019-0880?

Installieren Sie die Microsoft-Sicherheitsupdates für die betroffenen Windows-Versionen. Überwachen Sie zusätzlich splwow64.exe auf anomales Verhalten und setzen Sie EDR-Lösungen ein, die Integritätslevel-Übergänge erkennen können.

Wie schwerwiegend ist CVE-2019-0880?

CVE-2019-0880 ermöglicht die Eskalation von Low zu Medium Integrity unter Windows, was eine taktisch bedeutsame Privilegiengrenze darstellt. Das EPSS-Perzentil von 88,4 % weist auf hohe Ausnutzungsaktivität hin. Obwohl es sich nicht um eine vollständige SYSTEM-Eskalation handelt, ist sie ein kritisches Glied in Angriffsketten, die aus sandboxed oder niedrig-privilegierten Kontexten starten.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score2.40%
EPSS-Perzentil82.7%

Daten

Veröffentlicht15. Juli 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.