CVE-2020-0683

HIGH(7.8)KEV

Microsoft Windows Installer Privilege Escalation Vulnerability

Beschreibung

CVE-2020-0683 ist eine HOHE Schwachstelle in Microsoft Windows mit einem CVSS 3.1-Score von 7.8. Microsoft Windows Installer contains a privilege escalation vulnerability when MSI packages process symbolic links, which allows attackers to bypass access restrictions to add or remove files. Die NVD beschreibt dieses Problem als: An elevation of privilege vulnerability exists in the Windows Installer when MSI packages process symbolic links, aka 'Windows Installer Elevation of Privilege Vulnerability'. This CVE ID is unique from CVE-2020-0686.. Betroffene Produkte umfassen Microsoft Windows 10 1507, Microsoft Windows 10 1607, Microsoft Windows 10 1709, Microsoft Windows 10 1803, Microsoft Windows 10 1809, and 12 more. Diese CVE ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen (KEV) mit einer Behebungsfrist bis 2022-05-03 gelistet. Mit einem EPSS-Score von 0.32732 (96.80. Perzentil) zeigt diese Schwachstelle erhebliche reale Ausnutzungsaktivität und sollte für sofortige Behebung priorisiert werden.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507-
microsoftwindows 10 1607-
microsoftwindows 10 1709-
microsoftwindows 10 1803-
microsoftwindows 10 1809-
microsoftwindows 10 1903-
microsoftwindows 10 1909-
microsoftwindows 7-
microsoftwindows 8.1-
microsoftwindows rt 8.1-
microsoftwindows server 1803-
microsoftwindows server 1903-
microsoftwindows server 1909-
microsoftwindows server 2008-; r2
microsoftwindows server 2012-; r2
microsoftwindows server 2016-
microsoftwindows server 2019-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-59: Unsachgemäße Link-Auflösung vor Dateizugriff (Link Following)

CVE-2020-0683 wird unter CWE-59 klassifiziert — Unsachgemäße Link-Auflösung vor Dateizugriff (Link Following). Diese Schwachstellenkategorie identifiziert einen grundlegenden Fehler in der Art und Weise, wie die betroffene Software symbolische Links und Dateipfadauflösung verarbeitet, wodurch Angreifer Dateioperationen durch manipulierte Symlinks umleiten können, um auf Dateien außerhalb des vorgesehenen Bereichs zuzugreifen oder diese zu ändern.

Im Kontext von Microsoft Windows ist diese Schwachstelle besonders gefährlich, da sie von Angreifern mit niedrigen Berechtigungen auf dem lokalen System ausgenutzt werden kann, um erhöhte Berechtigungen und eine vollständige Systemkompromittierung zu erlangen. Organisationen sollten verstehen, dass diese Schwachstellenklasse historisch schwerwiegende Sicherheitsverletzungen in Unternehmensumgebungen ermöglicht hat.

Mehr erfahren: CWE-59 — Unsachgemäße Link-Auflösung vor Dateizugriff (Link Following)

Auswirkungsanalyse

CVE-2020-0683 hat einen CVSS 3.1-Score von 7.8 (HOCH) mit unverändertem Scope.

Vertraulichkeit (HIGH): Eine erfolgreiche Ausnutzung gewährt dem Angreifer umfangreichen Zugriff auf sensible Daten, die von Microsoft Windows verarbeitet werden, einschließlich Systemdateien, Anmeldedaten und potenziell Daten von verbundenen Systemen.

Integrität (HIGH): Angreifer können kritische Systemdateien verändern, Hintertüren installieren, Konfigurationen ändern oder Malware auf betroffenen Systemen mit Microsoft Windows bereitstellen.

Verfügbarkeit (HIGH): Eine vollständige Unterbrechung des betroffenen Dienstes oder Systems ist möglich, einschließlich Denial-of-Service, Systemabstürzen oder der Unbrauchbarmachung von Microsoft Windows.

Scope Unchanged: Der Scope der Schwachstelle ist Unchanged (U), was bedeutet, dass die Ausnutzung auf die verwundbare Komponente beschränkt ist. Die Auswirkungen sind zwar erheblich, aber auf die Microsoft Windows-Umgebung selbst begrenzt.

Mit einem EPSS-Score von 0.32732 (96.80. Perzentil) gehört diese Schwachstelle zu den am häufigsten in realen Angriffen ausgenutzten, was die Dringlichkeit der Behebung unterstreicht.

Exploit-Reifegrad

CVE-2020-0683 hat bestätigte aktive Ausnutzung in freier Wildbahn und ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet.

Exploit-Status: Diese Schwachstelle wird aktiv ausgenutzt, wie die Aufnahme in den KEV-Katalog bestätigt. Der EPSS-Score von 0.32732 (96.80. Perzentil) ordnet sie unter die am häufigsten ausgenutzten Schwachstellen ein.

Ransomware-Verbindung: Nach den aktuellen KEV-Daten wurde keine direkte Ransomware-Verbindung für CVE-2020-0683 bestätigt. Die bestätigte Ausnutzung in freier Wildbahn bedeutet jedoch, dass Bedrohungsakteure diese Schwachstelle aktiv in Angriffen einsetzen.

Angriffsfläche: Der lokale Angriffsvektor erfordert, dass der Angreifer eine Form von Zugang zum Zielsystem hat. Obwohl dies die ferngesteuerte Angriffsfläche einschränkt, wird diese Schwachstelle häufig in Post-Compromise-Szenarien ausgenutzt, in denen Angreifer über andere Wege (Phishing, andere Schwachstellen) initialen Zugang erlangt haben und dann CVE-2020-0683 für Privilege Escalation nutzen.

KEV-Frist: CISA verpflichtete Bundesbehörden, diese Schwachstelle bis 2022-05-03 zu beheben. Alle Organisationen sollten diese Frist als dringende Empfehlung für ihre eigenen Behebungszeitpläne betrachten.

Behebung

  1. Hersteller-Patches sofort anwenden. Apply updates per vendor instructions. Konsultieren Sie das Hersteller-Advisory unter portal.msrc.microsoft.com für spezifische Patch-Anweisungen.
  2. Betroffene Produktversionen in Ihrer Umgebung überprüfen. Identifizieren Sie alle Instanzen von Microsoft Windows in Ihrer Infrastruktur. Betroffene Produkte umfassen Microsoft Windows 10 1507, Microsoft Windows 10 1607, Microsoft Windows 10 1709, Microsoft Windows 10 1803, Microsoft Windows 10 1809, and 12 more. Verwenden Sie Asset-Inventar- und Schwachstellen-Scanning-Tools, um sicherzustellen, dass keine Instanzen übersehen werden.
  3. Zwischenlösungen implementieren, falls Patching verzögert wird. Falls sofortiges Patching nicht möglich ist, wenden Sie Netzwerk-Kontrollen an, wie die Einschränkung des Zugriffs auf die betroffene Komponente, die Aktivierung erweiterter Protokollierung und die Überwachung auf Kompromittierungsindikatoren. Beschränken Sie den lokalen Benutzerzugriff und setzen Sie das Prinzip der geringsten Berechtigung durch, um das Ausnutzungsrisiko zu reduzieren.
  4. Nach Anzeichen früherer Ausnutzung suchen. Angesichts der bestätigten aktiven Ausnutzung dieser Schwachstelle überprüfen Sie Systemprotokolle und Sicherheitsüberwachungsdaten auf Hinweise auf eine Kompromittierung. Achten Sie auf unerwartete Privilege-Escalation-Ereignisse, unbefugte administrative Aktionen oder verdächtige Prozesserstellung.
  5. Erkennungssignaturen und Überwachungsregeln aktualisieren. Stellen Sie sicher, dass Intrusion-Detection- und Prevention-Systeme, Endpoint-Detection-Tools und SIEM-Regeln aktualisiert sind, um Ausnutzungsversuche gegen CVE-2020-0683 zu erkennen.
  6. Post-Remediation-Review durchführen. Überprüfen Sie nach dem Patching die Wirksamkeit der Behebung und dokumentieren Sie die durchgeführten Maßnahmen. Aktualisieren Sie Ihre Schwachstellenmanagement-Aufzeichnungen und bewerten Sie, ob zusätzliche Härtungsmaßnahmen erforderlich sind.

Technische Details

CVE-2020-0683 ist eine Schwachstelle mit hochem Schweregrad in Microsoft Windows, die lokalen Zugriff zur Ausnutzung erfordert. Die Angriffskomplexität ist niedrig, was bedeutet, dass keine spezialisierten Bedingungen oder Vorbereitungen über die Angriffsvoraussetzungen hinaus erforderlich sind. Niedrige Berechtigungen sind erforderlich, d.h. ein Angreifer benötigt einfachen authentifizierten Zugang zum System. Es ist keine Benutzerinteraktion erforderlich, wodurch der Angriff vollständig automatisiert werden kann.

Technischer Mechanismus: An elevation of privilege vulnerability exists in the Windows Installer when MSI packages process symbolic links, aka 'Windows Installer Elevation of Privilege Vulnerability'. This CVE ID is unique from CVE-2020-0686. Der zugrunde liegende Fehler bezieht sich auf Unsachgemäße Link-Auflösung vor Dateizugriff (Link Following), bei dem eine unsachgemäße Verarbeitung symbolischer Links es einem Angreifer ermöglicht, Dateioperationen durch sorgfältig erstellte Symlink-Ketten auf unbeabsichtigte Ziele umzuleiten.

CVSS 3.1 Vektor-Analyse: Der Vektor (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) zeigt einen Angriffsvektor von LOCAL, Angriffskomplexität von LOW, erforderliche Berechtigungen von LOW, Benutzerinteraktion NONE, Scope UNCHANGED und Auswirkungsbewertungen von HIGH/HIGH/HIGH für Vertraulichkeit/Integrität/Verfügbarkeit. Der Unchanged Scope bedeutet, dass die Auswirkungen auf die verwundbare Komponente selbst beschränkt sind.

Häufig gestellte Fragen

Wird CVE-2020-0683 aktiv ausgenutzt?

Ja. CVE-2020-0683 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen (KEV) gelistet, was eine aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 0.32732 (96.80. Perzentil) bestätigt die hohe Ausnutzungswahrscheinlichkeit. Organisationen sollten dies als dringende Sicherheitsangelegenheit behandeln, die sofortige Aufmerksamkeit erfordert.

Welche Produkte sind von CVE-2020-0683 betroffen?

Die betroffenen Produkte umfassen Microsoft Windows 10 1507, Microsoft Windows 10 1607, Microsoft Windows 10 1709, Microsoft Windows 10 1803, Microsoft Windows 10 1809, and 12 more. Organisationen, die eine dieser Versionen einsetzen, sollten ihre Exposition überprüfen und die Behebung priorisieren. Konsultieren Sie die Hersteller-Advisories für die vollständige und aktuellste Liste betroffener Versionen.

Wie behebe ich CVE-2020-0683?

Apply updates per vendor instructions. Stellen Sie sicher, dass alle betroffenen Instanzen von Microsoft Windows mithilfe von Schwachstellen-Scanning und Asset-Management-Tools identifiziert werden. Falls sofortiges Patching nicht möglich ist, implementieren Sie Netzwerk-Mitigationen und erweiterte Überwachung. Überprüfen Sie nach dem Patching die Behebung und suchen Sie nach Indikatoren früherer Kompromittierung.

Wie schwerwiegend ist CVE-2020-0683?

CVE-2020-0683 wird als HOCH mit einem CVSS 3.1-Score von 7.8 eingestuft. Der EPSS-Score von 0.32732 platziert es im 96.80. Perzentil der Ausnutzungswahrscheinlichkeit. Die Schwachstelle hat bestätigte aktive Ausnutzung in freier Wildbahn und musste von Bundesbehörden bis 2022-05-03 gemäß CISAs KEV-Direktive behoben werden.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score7.67%
EPSS-Perzentil94.1%

Daten

Veröffentlicht11. Februar 2020
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.