CVE-2020-1054

HIGH(7.0)KEVWahrscheinlich ausgenutzt

Microsoft Win32k Privilege Escalation Vulnerability

Beschreibung

CVE-2020-1054 ist eine hochgradige Privilege-Escalation-Schwachstelle im Microsoft Win32k-Kernelmodustreiber. Die Schwachstelle entsteht, wenn der Windows-Kernelmodustreiber Objekte im Speicher nicht ordnungsgemäß verarbeitet, wodurch ein Angreifer mit lokalem Zugriff beliebigen Code im Kernelmodus ausführen kann. Dieser Out-of-bounds-Write-Fehler betrifft eine breite Palette von Microsoft-Windows-Versionen, darunter Windows 7, Windows 8.1, Windows 10 sowie mehrere Windows-Server-Editionen. CISA hat CVE-2020-1054 in seinen Katalog bekannter ausgenutzter Schwachstellen aufgenommen, und der EPSS-Score von 80,9 % (99,1. Perzentil) deutet auf eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung hin.

KEV-Informationen

Hersteller
Microsoft
Produkt
Win32k
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
HIGH
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.0
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507-
microsoftwindows 10 1607-
microsoftwindows 10 1709-
microsoftwindows 10 1803-
microsoftwindows 10 1809-
microsoftwindows 10 1903-
microsoftwindows 10 1909-
microsoftwindows 7-
microsoftwindows 8.1-
microsoftwindows rt 8.1-
microsoftwindows server 1803-
microsoftwindows server 1903-
microsoftwindows server 1909-
microsoftwindows server 2008-; r2
microsoftwindows server 2012-; r2
microsoftwindows server 2016-
microsoftwindows server 2019-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.0
HIGH

CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-787: Out-of-bounds Write

Out-of-bounds-Write-Schwachstellen treten auf, wenn Software Daten über die Grenzen des zugewiesenen Speicherpuffers hinaus schreibt. Im Fall von CVE-2020-1054 verarbeitet der Win32k-Kernelmodustreiber Objekte im Speicher fehlerhaft, was zu einem Out-of-bounds-Write führt und eine Rechteausweitung auf Kernelmodusebene ermöglicht.

Mehr erfahren: CWE-787 — Out-of-bounds Write

Auswirkungsanalyse

CVE-2020-1054 hat einen CVSS-3.1-Score von 7,8 (HIGH) und stellt ein erhebliches Risiko dar, obwohl lokaler Zugriff für die Ausnutzung erforderlich ist. Die Angriffskomplexität ist niedrig und es werden nur niedrige Berechtigungen benötigt — jeder authentifizierte lokale Benutzer kann diese Schwachstelle potenziell ohne Benutzerinteraktion ausnutzen. Vertraulichkeit (Hoch): Bei erfolgreicher Ausnutzung erhält der Angreifer Kernelmodus-Zugriff auf alle sensiblen Systemdaten. Integrität (Hoch): Systemdateien und Konfigurationen können auf Kernel-Ebene manipuliert werden. Verfügbarkeit (Hoch): Die Ausführung im Kernelmodus kann zu einer vollständigen Systemübernahme oder Dienstunterbrechung führen. Der EPSS-Score von 80,9 % im 99,1. Perzentil deutet auf nahezu sichere aktive Ausnutzung hin.

Exploit-Reifegrad

CVE-2020-1054 verfügt über eine ausgereifte Exploit-Landschaft mit bestätigter aktiver Ausnutzung. Öffentlicher Exploit-Code ist verfügbar über Packet Storm Security, der einen funktionierenden lokalen Privilege-Escalation-Exploit für die DrawIconEx-Funktion bereitstellt. CISA hat die aktive Ausnutzung durch die Aufnahme von CVE-2020-1054 in den Katalog bekannter ausgenutzter Schwachstellen bestätigt, mit einer Behebungsfrist bis zum 03.05.2022. Der EPSS-Score von 80,9 % (99,1. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivität hin. Diese Schwachstelle ist eng mit CVE-2020-1143, einem weiteren Win32k-Privilege-Escalation-Fehler, verwandt.

Behebung

  1. Microsoft-Sicherheitsupdates sofort anwenden gemäß CISA-KEV-Anforderung: Apply updates per vendor instructions. Die entsprechenden Patches sind über das Microsoft Security Response Center verfügbar.
  2. Überprüfen Sie, dass alle betroffenen Windows-Versionen gepatcht sind, einschließlich Windows 7, Windows 8.1, Windows 10 (alle Builds von 1507 bis 1909), Windows RT 8.1 und Windows-Server-Editionen (2008, 2008 R2, 2012, 2012 R2, 2016, 2019 sowie Server-SAC-Releases 1803, 1903, 1909).
  3. Beschränken Sie den lokalen Zugriff auf kritische Systeme durch Durchsetzung des Prinzips der minimalen Berechtigung und begrenzen Sie, welche Benutzer sich interaktiv an Arbeitsstationen und Servern anmelden können.
  4. Setzen Sie Endpoint-Detection-and-Response-Lösungen (EDR) ein, um verdächtige Kernelmodus-Aktivitäten, Rechteausweitungsversuche und anomales Win32k-Treiberverhalten zu überwachen.
  5. Implementieren Sie Application-Whitelisting und Code-Integritätsrichtlinien, um die Ausführung nicht autorisierter Programme zu verhindern und das Risiko einer Ausnutzung nach dem Erstzugriff zu verringern.

Technische Details

CVE-2020-1054 ist eine Out-of-bounds-Write-Schwachstelle im Windows Win32k-Kernelmodustreiber, insbesondere bei der Verarbeitung der DrawIconEx-Funktion. Der Fehler tritt auf, wenn der Treiber Speicherobjekte nicht ordnungsgemäß validiert, wodurch ein Angreifer Daten über die Grenzen des zugewiesenen Puffers im Kernelspeicher hinaus schreiben kann. Der CVSS-Vektor (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) bestätigt, dass die Ausnutzung lokalen Zugriff mit niedrigen Berechtigungen ohne Benutzerinteraktion erfordert, jedoch die vollständige Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit innerhalb der verwundbaren Komponente ermöglicht. Der Scope bleibt unverändert, obwohl die Ausführung im Kernelmodus praktisch die Kontrolle über das gesamte System gewährt.

Häufig gestellte Fragen

Wird CVE-2020-1054 aktiv ausgenutzt?

Ja. CVE-2020-1054 ist im CISA-Katalog bekannter ausgenutzter Schwachstellen gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 80,9 % (99,1. Perzentil) unterstreicht die sehr hohe Ausnutzungswahrscheinlichkeit. Öffentlicher Exploit-Code ist frei verfügbar.

Welche Produkte sind betroffen?

CVE-2020-1054 betrifft eine breite Palette von Microsoft-Windows-Produkten, darunter Windows 7, Windows 8.1, Windows RT 8.1, Windows 10 (Versionen 1507, 1607, 1709, 1803, 1809, 1903, 1909) sowie Windows-Server-Editionen (2008, 2008 R2, 2012, 2012 R2, 2016, 2019 und Server-SAC-Releases 1803, 1903, 1909).

Wie behebe ich CVE-2020-1054?

Wenden Sie die von Microsoft bereitgestellten Sicherheitsupdates über das Microsoft Security Response Center Advisory an. Stellen Sie sicher, dass alle betroffenen Windows-Systeme gepatcht sind, beschränken Sie den lokalen Zugriff nach dem Prinzip der minimalen Berechtigung und setzen Sie EDR-Lösungen zur Überwachung von Ausnutzungsversuchen ein.

Wie schwerwiegend ist CVE-2020-1054?

CVE-2020-1054 hat einen CVSS-3.1-Score von 7,8 (HIGH). Mit einem EPSS-Score von 80,9 % im 99,1. Perzentil und bestätigter aktiver Ausnutzung stellt diese Schwachstelle ein erhebliches Risiko dar und erfordert eine sofortige Behebung.

CVSS-Score

7.0
HIGH(7.0)

EPSS-Score

EPSS-Score52.78%
EPSS-Perzentil98.9%

Daten

Veröffentlicht21. Mai 2020
Zuletzt geändert19. August 2026
StatusModified
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.