CVE-2020-0986
Microsoft Windows Kernel Privilege Escalation Vulnerability
Beschreibung
CVE-2020-0986 ist eine schwerwiegende Privilege-Escalation-Schwachstelle im Microsoft Windows Kernel mit einem CVSS-3.1-Score von 7.8. Die Schwachstelle besteht, wenn der Windows-Kernel Objekte im Speicher nicht ordnungsgemäß verarbeitet, was einem Angreifer die Ausführung beliebigen Codes im Kernel-Modus ermöglicht. Bei erfolgreicher Ausnutzung kann ein Angreifer Programme installieren, Daten anzeigen, ändern oder löschen sowie neue Konten mit vollständigen Benutzerrechten erstellen. Betroffene Produkte umfassen Windows 8.1, Windows 10 (Builds 1507 bis 2004), Windows RT 8.1 und Windows Server 1803 bis 2019. Diese CVE ist im CISA KEV-Katalog mit einer Behebungsfrist bis zum 2022-05-03 gelistet. Der EPSS-Score von 0.20650 (95,50. Perzentile) bestätigt eine erhebliche Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | - |
| microsoft | windows 10 1607 | - |
| microsoft | windows 10 1709 | - |
| microsoft | windows 10 1803 | - |
| microsoft | windows 10 1809 | - |
| microsoft | windows 10 1903 | - |
| microsoft | windows 10 1909 | - |
| microsoft | windows 10 2004 | - |
| microsoft | windows 8.1 | - |
| microsoft | windows rt 8.1 | - |
| microsoft | windows server 1803 | - |
| microsoft | windows server 1903 | - |
| microsoft | windows server 1909 | - |
| microsoft | windows server 2004 | - |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | - |
| microsoft | windows server 2019 | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/160698/Microsoft-Windows-splWOW64-Privilege-Escalation.html(Third Party Advisory, VDB Entry)
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-0986(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-0986(US Government Resource)
Schwachstellentyp
CWE-787: Out-of-bounds Write
CVE-2020-0986 wird unter CWE-787 klassifiziert — Out-of-bounds Write. Diese Schwachstelle tritt auf, wenn Software Daten über das Ende eines vorgesehenen Puffers hinaus schreibt und benachbarte Speicherbereiche korrumpiert. Im Kernel-Kontext können Out-of-bounds-Write-Operationen kritische Kernel-Datenstrukturen überschreiben, Seitentabelleneinträge modifizieren oder Prozess-Token korrumpieren, was alles zu Privilege-Escalation führen kann.
Im Kontext des Windows-Kernels betrifft diese Schwachstelle speziell die unsachgemäße Behandlung von Objekten im Speicher durch die splWOW64-Komponente. Der Out-of-bounds-Write in der Speicherverwaltung des Kernels ermöglicht einem lokalen Angreifer die Eskalation von einem Standardbenutzerkonto zu vollem SYSTEM-Zugriff unter Umgehung aller Sicherheitsbeschränkungen auf Benutzerebene.
Mehr erfahren: CWE-787 — Out-of-bounds Write
Auswirkungsanalyse
Vertraulichkeit (HIGH): Kernel-Codeausführung gewährt dem Angreifer uneingeschränkten Zugriff auf alle Daten des Systems, einschließlich Zugangsdaten, Verschlüsselungsschlüssel, Sicherheits-Token und Daten aller Benutzerkonten.
Integrität (HIGH): Ein Angreifer mit Kernel-Zugriff kann jede Systemdatei modifizieren, Rootkits installieren, Sicherheitskonfigurationen ändern, Sicherheitssoftware deaktivieren und Audit-Logs manipulieren.
Verfügbarkeit (HIGH): Die Ausnutzung kann Bluescreens, Systeminstabilität oder vollständige Dienstverweigerung verursachen. Ein Angreifer auf Kernel-Ebene kann jeden Prozess beenden und jeden Systemdienst deaktivieren.
Scope: Obwohl der Scope technisch Unchanged (U) ist, gewährt eine Kernel-Kompromittierung effektiv vollständige Kontrolle über das gesamte Betriebssystem und alle gehosteten Anwendungen und Daten.
Mit einem EPSS-Score von 0.20650 (95,50. Perzentile) hat diese Schwachstelle eine sehr hohe Wahrscheinlichkeit realer Ausnutzung.
Exploit-Reifegrad
Exploit-Status: CVE-2020-0986 wird aktiv in der Praxis ausgenutzt und ist im CISA KEV-Katalog gelistet. Google Project Zero berichtete über die Ausnutzung durch einen fortgeschrittenen Bedrohungsakteur in einer Exploit-Kette. Öffentlicher Exploit-Code ist verfügbar. Der EPSS-Score von 0.20650 (95,50. Perzentile) bestätigt hohe Ausnutzungsaktivität.
Ransomware-Bezug: Nach aktuellem KEV-Stand wurde kein direkter Ransomware-Zusammenhang bestätigt. Kernel-Privilege-Escalation-Schwachstellen werden jedoch häufig in ausgefeilten Angriffsketten eingesetzt, einschließlich Ransomware-Kampagnen, um volle Systemkontrolle zu erlangen.
Angriffsfläche: Als lokale Privilege-Escalation, die auf die splWOW64-Komponente abzielt, benötigt ein Angreifer initiale Codeausführung auf dem Ziel. Die Schwachstelle wird häufig mit Browser- oder dokumentbasierten Remote-Code-Execution-Schwachstellen für vollständige Exploit-Ketten verkettet.
KEV-Frist: Die CISA-Behebungsfrist war der 2022-05-03.
Behebung
- Microsoft-Sicherheitsupdates umgehend anwenden. Installieren Sie die Juni-2020-Patch-Tuesday-Updates gemäß Microsofts Advisory unter portal.msrc.microsoft.com.
- Alle betroffenen Systeme identifizieren. Inventarisieren Sie alle Windows 8.1, Windows 10 (1507 bis 2004), Windows RT 8.1 und Windows Server (1803 bis 2019)-Systeme in Ihrer Umgebung.
- Defense-in-Depth-Maßnahmen implementieren. Setzen Sie Application-Control-Richtlinien ein, aktivieren Sie Attack Surface Reduction-Regeln und erzwingen Sie Least-Privilege-Zugriff, um das Risiko lokaler Privilege-Escalation zu minimieren.
- Auf Ausnutzungsindikatoren überwachen. Achten Sie auf verdächtige Aktivitäten im Zusammenhang mit dem splWOW64-Prozess, unerwartete Rechteeskalationen und anomales Kernel-Mode-Verhalten in Systemereignisprotokollen.
- Endpoint-Protection-Tools aktualisieren. Stellen Sie sicher, dass EDR-Lösungen und Antimalware-Software aktuelle Signaturen für CVE-2020-0986-Ausnutzungstechniken haben.
- Exposition durch verkettete Angriffe bewerten. Da diese Schwachstelle häufig mit Remote-Code-Execution-Schwachstellen kombiniert wird, stellen Sie sicher, dass auch alle Browser-, Dokumentviewer- und E-Mail-Client-Patches aktuell sind.
Technische Details
Angriffsvektor: LOCAL
Angriffskomplexität: Niedrig
Erforderliche Rechte: Niedrig
Benutzerinteraktion: Keine
Technischer Ablauf: Die Schwachstelle besteht in der Windows-Kernel-Verarbeitung von Objekten im Speicher, speziell in der splWOW64-Komponente, die 32-Bit-zu-64-Bit-Druckertreiberkompatibilität bereitstellt. Ein Angreifer kann speziell gestaltete Daten an splWOW64 senden, die einen Out-of-bounds-Write im Kernel-Speicher auslösen. Durch Kontrolle des Schreibziels und der Nutzlast kann der Angreifer Kernel-Datenstrukturen überschreiben, um Rechte von einem Standardbenutzer zu SYSTEM zu eskalieren.
Bekannte Ausnutzung: Google Project Zero berichtete, dass diese Schwachstelle in gezielten Angriffen ausgenutzt wurde, verkettet mit anderen Schwachstellen für vollständige Systemkompromittierung. Die splWOW64-Ausnutzungstechnik wurde später verfeinert und in CVE-2020-17008 und ähnlichen Schwachstellen wiederverwendet.
Betroffene Produkte: Windows 8.1, Windows 10 (1507 bis 2004), Windows RT 8.1 und Windows Server 1803 bis 2019.
CVSS-3.1-Bewertung: Der Score von 7.8 (HOCH) reflektiert den lokalen Angriffsvektor mit niedriger Komplexität und niedrigen Rechtevoraussetzungen ohne erforderliche Benutzerinteraktion bei hohen Auswirkungen auf alle drei CIA-Dimensionen.
Häufig gestellte Fragen
Wird CVE-2020-0986 aktiv ausgenutzt?
Ja, CVE-2020-0986 wird aktiv ausgenutzt. Google Project Zero berichtete über gezielte Ausnutzung durch einen fortgeschrittenen Bedrohungsakteur. Die Schwachstelle ist im CISA KEV-Katalog mit einer Behebungsfrist bis zum 2022-05-03 gelistet, und der EPSS-Score von 0.20650 (95,50. Perzentile) bestätigt erhebliche reale Ausnutzung.
Welche Produkte sind von CVE-2020-0986 betroffen?
CVE-2020-0986 betrifft Microsoft-Windows-Produkte einschließlich Windows 8.1, Windows 10 (Builds 1507 bis 2004), Windows RT 8.1 und mehrere Windows-Server-Versionen (1803, 1903, 1909, 2004, 2012, 2016, 2019). Alle aufgeführten Versionen sollten umgehend gepatcht werden.
Wie behebe ich CVE-2020-0986?
Wenden Sie die Juni-2020-Sicherheitsupdates von Microsoft an. Implementieren Sie Defense-in-Depth-Maßnahmen einschließlich Application Control, Attack Surface Reduction-Regeln und Least-Privilege-Durchsetzung. Überwachen Sie auf Ausnutzungsindikatoren, insbesondere im Zusammenhang mit der splWOW64-Komponente.
Wie schwerwiegend ist CVE-2020-0986?
CVE-2020-0986 ist mit einem CVSS-Score von 7.8 als HOCH eingestuft. Sie ermöglicht lokale Rechteeskalation in den Kernel-Modus mit niedriger Komplexität und ermöglicht vollständige Systemkompromittierung. Der EPSS-Score von 0.20650 (95,50. Perzentile) und die bestätigte Ausnutzung durch fortgeschrittene Bedrohungsakteure unterstreichen die Dringlichkeit der Behebung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.