CVE-2020-0683
Microsoft Windows Installer Privilege Escalation Vulnerability
Beschreibung
CVE-2020-0683 ist eine HOHE Schwachstelle in Microsoft Windows mit einem CVSS 3.1-Score von 7.8. Microsoft Windows Installer contains a privilege escalation vulnerability when MSI packages process symbolic links, which allows attackers to bypass access restrictions to add or remove files. Die NVD beschreibt dieses Problem als: An elevation of privilege vulnerability exists in the Windows Installer when MSI packages process symbolic links, aka 'Windows Installer Elevation of Privilege Vulnerability'. This CVE ID is unique from CVE-2020-0686.. Betroffene Produkte umfassen Microsoft Windows 10 1507, Microsoft Windows 10 1607, Microsoft Windows 10 1709, Microsoft Windows 10 1803, Microsoft Windows 10 1809, and 12 more. Diese CVE ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen (KEV) mit einer Behebungsfrist bis 2022-05-03 gelistet. Mit einem EPSS-Score von 0.32732 (96.80. Perzentil) zeigt diese Schwachstelle erhebliche reale Ausnutzungsaktivität und sollte für sofortige Behebung priorisiert werden.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | - |
| microsoft | windows 10 1607 | - |
| microsoft | windows 10 1709 | - |
| microsoft | windows 10 1803 | - |
| microsoft | windows 10 1809 | - |
| microsoft | windows 10 1903 | - |
| microsoft | windows 10 1909 | - |
| microsoft | windows 7 | - |
| microsoft | windows 8.1 | - |
| microsoft | windows rt 8.1 | - |
| microsoft | windows server 1803 | - |
| microsoft | windows server 1903 | - |
| microsoft | windows server 1909 | - |
| microsoft | windows server 2008 | -; r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | - |
| microsoft | windows server 2019 | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-0683(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-0683(US Government Resource)
Schwachstellentyp
CWE-59: Unsachgemäße Link-Auflösung vor Dateizugriff (Link Following)
CVE-2020-0683 wird unter CWE-59 klassifiziert — Unsachgemäße Link-Auflösung vor Dateizugriff (Link Following). Diese Schwachstellenkategorie identifiziert einen grundlegenden Fehler in der Art und Weise, wie die betroffene Software symbolische Links und Dateipfadauflösung verarbeitet, wodurch Angreifer Dateioperationen durch manipulierte Symlinks umleiten können, um auf Dateien außerhalb des vorgesehenen Bereichs zuzugreifen oder diese zu ändern.
Im Kontext von Microsoft Windows ist diese Schwachstelle besonders gefährlich, da sie von Angreifern mit niedrigen Berechtigungen auf dem lokalen System ausgenutzt werden kann, um erhöhte Berechtigungen und eine vollständige Systemkompromittierung zu erlangen. Organisationen sollten verstehen, dass diese Schwachstellenklasse historisch schwerwiegende Sicherheitsverletzungen in Unternehmensumgebungen ermöglicht hat.
Mehr erfahren: CWE-59 — Unsachgemäße Link-Auflösung vor Dateizugriff (Link Following)
Auswirkungsanalyse
CVE-2020-0683 hat einen CVSS 3.1-Score von 7.8 (HOCH) mit unverändertem Scope.
Vertraulichkeit (HIGH): Eine erfolgreiche Ausnutzung gewährt dem Angreifer umfangreichen Zugriff auf sensible Daten, die von Microsoft Windows verarbeitet werden, einschließlich Systemdateien, Anmeldedaten und potenziell Daten von verbundenen Systemen.
Integrität (HIGH): Angreifer können kritische Systemdateien verändern, Hintertüren installieren, Konfigurationen ändern oder Malware auf betroffenen Systemen mit Microsoft Windows bereitstellen.
Verfügbarkeit (HIGH): Eine vollständige Unterbrechung des betroffenen Dienstes oder Systems ist möglich, einschließlich Denial-of-Service, Systemabstürzen oder der Unbrauchbarmachung von Microsoft Windows.
Scope Unchanged: Der Scope der Schwachstelle ist Unchanged (U), was bedeutet, dass die Ausnutzung auf die verwundbare Komponente beschränkt ist. Die Auswirkungen sind zwar erheblich, aber auf die Microsoft Windows-Umgebung selbst begrenzt.
Mit einem EPSS-Score von 0.32732 (96.80. Perzentil) gehört diese Schwachstelle zu den am häufigsten in realen Angriffen ausgenutzten, was die Dringlichkeit der Behebung unterstreicht.
Exploit-Reifegrad
CVE-2020-0683 hat bestätigte aktive Ausnutzung in freier Wildbahn und ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet.
Exploit-Status: Diese Schwachstelle wird aktiv ausgenutzt, wie die Aufnahme in den KEV-Katalog bestätigt. Der EPSS-Score von 0.32732 (96.80. Perzentil) ordnet sie unter die am häufigsten ausgenutzten Schwachstellen ein.
Ransomware-Verbindung: Nach den aktuellen KEV-Daten wurde keine direkte Ransomware-Verbindung für CVE-2020-0683 bestätigt. Die bestätigte Ausnutzung in freier Wildbahn bedeutet jedoch, dass Bedrohungsakteure diese Schwachstelle aktiv in Angriffen einsetzen.
Angriffsfläche: Der lokale Angriffsvektor erfordert, dass der Angreifer eine Form von Zugang zum Zielsystem hat. Obwohl dies die ferngesteuerte Angriffsfläche einschränkt, wird diese Schwachstelle häufig in Post-Compromise-Szenarien ausgenutzt, in denen Angreifer über andere Wege (Phishing, andere Schwachstellen) initialen Zugang erlangt haben und dann CVE-2020-0683 für Privilege Escalation nutzen.
KEV-Frist: CISA verpflichtete Bundesbehörden, diese Schwachstelle bis 2022-05-03 zu beheben. Alle Organisationen sollten diese Frist als dringende Empfehlung für ihre eigenen Behebungszeitpläne betrachten.
Behebung
- Hersteller-Patches sofort anwenden. Apply updates per vendor instructions. Konsultieren Sie das Hersteller-Advisory unter portal.msrc.microsoft.com für spezifische Patch-Anweisungen.
- Betroffene Produktversionen in Ihrer Umgebung überprüfen. Identifizieren Sie alle Instanzen von Microsoft Windows in Ihrer Infrastruktur. Betroffene Produkte umfassen Microsoft Windows 10 1507, Microsoft Windows 10 1607, Microsoft Windows 10 1709, Microsoft Windows 10 1803, Microsoft Windows 10 1809, and 12 more. Verwenden Sie Asset-Inventar- und Schwachstellen-Scanning-Tools, um sicherzustellen, dass keine Instanzen übersehen werden.
- Zwischenlösungen implementieren, falls Patching verzögert wird. Falls sofortiges Patching nicht möglich ist, wenden Sie Netzwerk-Kontrollen an, wie die Einschränkung des Zugriffs auf die betroffene Komponente, die Aktivierung erweiterter Protokollierung und die Überwachung auf Kompromittierungsindikatoren. Beschränken Sie den lokalen Benutzerzugriff und setzen Sie das Prinzip der geringsten Berechtigung durch, um das Ausnutzungsrisiko zu reduzieren.
- Nach Anzeichen früherer Ausnutzung suchen. Angesichts der bestätigten aktiven Ausnutzung dieser Schwachstelle überprüfen Sie Systemprotokolle und Sicherheitsüberwachungsdaten auf Hinweise auf eine Kompromittierung. Achten Sie auf unerwartete Privilege-Escalation-Ereignisse, unbefugte administrative Aktionen oder verdächtige Prozesserstellung.
- Erkennungssignaturen und Überwachungsregeln aktualisieren. Stellen Sie sicher, dass Intrusion-Detection- und Prevention-Systeme, Endpoint-Detection-Tools und SIEM-Regeln aktualisiert sind, um Ausnutzungsversuche gegen CVE-2020-0683 zu erkennen.
- Post-Remediation-Review durchführen. Überprüfen Sie nach dem Patching die Wirksamkeit der Behebung und dokumentieren Sie die durchgeführten Maßnahmen. Aktualisieren Sie Ihre Schwachstellenmanagement-Aufzeichnungen und bewerten Sie, ob zusätzliche Härtungsmaßnahmen erforderlich sind.
Technische Details
CVE-2020-0683 ist eine Schwachstelle mit hochem Schweregrad in Microsoft Windows, die lokalen Zugriff zur Ausnutzung erfordert. Die Angriffskomplexität ist niedrig, was bedeutet, dass keine spezialisierten Bedingungen oder Vorbereitungen über die Angriffsvoraussetzungen hinaus erforderlich sind. Niedrige Berechtigungen sind erforderlich, d.h. ein Angreifer benötigt einfachen authentifizierten Zugang zum System. Es ist keine Benutzerinteraktion erforderlich, wodurch der Angriff vollständig automatisiert werden kann.
Technischer Mechanismus: An elevation of privilege vulnerability exists in the Windows Installer when MSI packages process symbolic links, aka 'Windows Installer Elevation of Privilege Vulnerability'. This CVE ID is unique from CVE-2020-0686. Der zugrunde liegende Fehler bezieht sich auf Unsachgemäße Link-Auflösung vor Dateizugriff (Link Following), bei dem eine unsachgemäße Verarbeitung symbolischer Links es einem Angreifer ermöglicht, Dateioperationen durch sorgfältig erstellte Symlink-Ketten auf unbeabsichtigte Ziele umzuleiten.
CVSS 3.1 Vektor-Analyse: Der Vektor (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) zeigt einen Angriffsvektor von LOCAL, Angriffskomplexität von LOW, erforderliche Berechtigungen von LOW, Benutzerinteraktion NONE, Scope UNCHANGED und Auswirkungsbewertungen von HIGH/HIGH/HIGH für Vertraulichkeit/Integrität/Verfügbarkeit. Der Unchanged Scope bedeutet, dass die Auswirkungen auf die verwundbare Komponente selbst beschränkt sind.
Häufig gestellte Fragen
Wird CVE-2020-0683 aktiv ausgenutzt?
Ja. CVE-2020-0683 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen (KEV) gelistet, was eine aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 0.32732 (96.80. Perzentil) bestätigt die hohe Ausnutzungswahrscheinlichkeit. Organisationen sollten dies als dringende Sicherheitsangelegenheit behandeln, die sofortige Aufmerksamkeit erfordert.
Welche Produkte sind von CVE-2020-0683 betroffen?
Die betroffenen Produkte umfassen Microsoft Windows 10 1507, Microsoft Windows 10 1607, Microsoft Windows 10 1709, Microsoft Windows 10 1803, Microsoft Windows 10 1809, and 12 more. Organisationen, die eine dieser Versionen einsetzen, sollten ihre Exposition überprüfen und die Behebung priorisieren. Konsultieren Sie die Hersteller-Advisories für die vollständige und aktuellste Liste betroffener Versionen.
Wie behebe ich CVE-2020-0683?
Apply updates per vendor instructions. Stellen Sie sicher, dass alle betroffenen Instanzen von Microsoft Windows mithilfe von Schwachstellen-Scanning und Asset-Management-Tools identifiziert werden. Falls sofortiges Patching nicht möglich ist, implementieren Sie Netzwerk-Mitigationen und erweiterte Überwachung. Überprüfen Sie nach dem Patching die Behebung und suchen Sie nach Indikatoren früherer Kompromittierung.
Wie schwerwiegend ist CVE-2020-0683?
CVE-2020-0683 wird als HOCH mit einem CVSS 3.1-Score von 7.8 eingestuft. Der EPSS-Score von 0.32732 platziert es im 96.80. Perzentil der Ausnutzungswahrscheinlichkeit. Die Schwachstelle hat bestätigte aktive Ausnutzung in freier Wildbahn und musste von Bundesbehörden bis 2022-05-03 gemäß CISAs KEV-Direktive behoben werden.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.