CVE-2020-1054
Microsoft Win32k Privilege Escalation Vulnerability
Beschreibung
CVE-2020-1054 ist eine hochgradige Privilege-Escalation-Schwachstelle im Microsoft Win32k-Kernelmodustreiber. Die Schwachstelle entsteht, wenn der Windows-Kernelmodustreiber Objekte im Speicher nicht ordnungsgemäß verarbeitet, wodurch ein Angreifer mit lokalem Zugriff beliebigen Code im Kernelmodus ausführen kann. Dieser Out-of-bounds-Write-Fehler betrifft eine breite Palette von Microsoft-Windows-Versionen, darunter Windows 7, Windows 8.1, Windows 10 sowie mehrere Windows-Server-Editionen. CISA hat CVE-2020-1054 in seinen Katalog bekannter ausgenutzter Schwachstellen aufgenommen, und der EPSS-Score von 80,9 % (99,1. Perzentil) deutet auf eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung hin.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | - |
| microsoft | windows 10 1607 | - |
| microsoft | windows 10 1709 | - |
| microsoft | windows 10 1803 | - |
| microsoft | windows 10 1809 | - |
| microsoft | windows 10 1903 | - |
| microsoft | windows 10 1909 | - |
| microsoft | windows 7 | - |
| microsoft | windows 8.1 | - |
| microsoft | windows rt 8.1 | - |
| microsoft | windows server 1803 | - |
| microsoft | windows server 1903 | - |
| microsoft | windows server 1909 | - |
| microsoft | windows server 2008 | -; r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | - |
| microsoft | windows server 2019 | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2020-1054
- http://packetstormsecurity.com/files/160515/Microsoft-Windows-DrawIconEx-Local-Privilege-Escalation.html(Exploit, Third Party Advisory, VDB Entry)
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1054(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-1054(US Government Resource)
Schwachstellentyp
CWE-787: Out-of-bounds Write
Out-of-bounds-Write-Schwachstellen treten auf, wenn Software Daten über die Grenzen des zugewiesenen Speicherpuffers hinaus schreibt. Im Fall von CVE-2020-1054 verarbeitet der Win32k-Kernelmodustreiber Objekte im Speicher fehlerhaft, was zu einem Out-of-bounds-Write führt und eine Rechteausweitung auf Kernelmodusebene ermöglicht.
Mehr erfahren: CWE-787 — Out-of-bounds Write
Auswirkungsanalyse
CVE-2020-1054 hat einen CVSS-3.1-Score von 7,8 (HIGH) und stellt ein erhebliches Risiko dar, obwohl lokaler Zugriff für die Ausnutzung erforderlich ist. Die Angriffskomplexität ist niedrig und es werden nur niedrige Berechtigungen benötigt — jeder authentifizierte lokale Benutzer kann diese Schwachstelle potenziell ohne Benutzerinteraktion ausnutzen. Vertraulichkeit (Hoch): Bei erfolgreicher Ausnutzung erhält der Angreifer Kernelmodus-Zugriff auf alle sensiblen Systemdaten. Integrität (Hoch): Systemdateien und Konfigurationen können auf Kernel-Ebene manipuliert werden. Verfügbarkeit (Hoch): Die Ausführung im Kernelmodus kann zu einer vollständigen Systemübernahme oder Dienstunterbrechung führen. Der EPSS-Score von 80,9 % im 99,1. Perzentil deutet auf nahezu sichere aktive Ausnutzung hin.
Exploit-Reifegrad
CVE-2020-1054 verfügt über eine ausgereifte Exploit-Landschaft mit bestätigter aktiver Ausnutzung. Öffentlicher Exploit-Code ist verfügbar über Packet Storm Security, der einen funktionierenden lokalen Privilege-Escalation-Exploit für die DrawIconEx-Funktion bereitstellt. CISA hat die aktive Ausnutzung durch die Aufnahme von CVE-2020-1054 in den Katalog bekannter ausgenutzter Schwachstellen bestätigt, mit einer Behebungsfrist bis zum 03.05.2022. Der EPSS-Score von 80,9 % (99,1. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivität hin. Diese Schwachstelle ist eng mit CVE-2020-1143, einem weiteren Win32k-Privilege-Escalation-Fehler, verwandt.
Behebung
- Microsoft-Sicherheitsupdates sofort anwenden gemäß CISA-KEV-Anforderung: Apply updates per vendor instructions. Die entsprechenden Patches sind über das Microsoft Security Response Center verfügbar.
- Überprüfen Sie, dass alle betroffenen Windows-Versionen gepatcht sind, einschließlich Windows 7, Windows 8.1, Windows 10 (alle Builds von 1507 bis 1909), Windows RT 8.1 und Windows-Server-Editionen (2008, 2008 R2, 2012, 2012 R2, 2016, 2019 sowie Server-SAC-Releases 1803, 1903, 1909).
- Beschränken Sie den lokalen Zugriff auf kritische Systeme durch Durchsetzung des Prinzips der minimalen Berechtigung und begrenzen Sie, welche Benutzer sich interaktiv an Arbeitsstationen und Servern anmelden können.
- Setzen Sie Endpoint-Detection-and-Response-Lösungen (EDR) ein, um verdächtige Kernelmodus-Aktivitäten, Rechteausweitungsversuche und anomales Win32k-Treiberverhalten zu überwachen.
- Implementieren Sie Application-Whitelisting und Code-Integritätsrichtlinien, um die Ausführung nicht autorisierter Programme zu verhindern und das Risiko einer Ausnutzung nach dem Erstzugriff zu verringern.
Technische Details
CVE-2020-1054 ist eine Out-of-bounds-Write-Schwachstelle im Windows Win32k-Kernelmodustreiber, insbesondere bei der Verarbeitung der DrawIconEx-Funktion. Der Fehler tritt auf, wenn der Treiber Speicherobjekte nicht ordnungsgemäß validiert, wodurch ein Angreifer Daten über die Grenzen des zugewiesenen Puffers im Kernelspeicher hinaus schreiben kann. Der CVSS-Vektor (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) bestätigt, dass die Ausnutzung lokalen Zugriff mit niedrigen Berechtigungen ohne Benutzerinteraktion erfordert, jedoch die vollständige Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit innerhalb der verwundbaren Komponente ermöglicht. Der Scope bleibt unverändert, obwohl die Ausführung im Kernelmodus praktisch die Kontrolle über das gesamte System gewährt.
Häufig gestellte Fragen
Wird CVE-2020-1054 aktiv ausgenutzt?
Ja. CVE-2020-1054 ist im CISA-Katalog bekannter ausgenutzter Schwachstellen gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 80,9 % (99,1. Perzentil) unterstreicht die sehr hohe Ausnutzungswahrscheinlichkeit. Öffentlicher Exploit-Code ist frei verfügbar.
Welche Produkte sind betroffen?
CVE-2020-1054 betrifft eine breite Palette von Microsoft-Windows-Produkten, darunter Windows 7, Windows 8.1, Windows RT 8.1, Windows 10 (Versionen 1507, 1607, 1709, 1803, 1809, 1903, 1909) sowie Windows-Server-Editionen (2008, 2008 R2, 2012, 2012 R2, 2016, 2019 und Server-SAC-Releases 1803, 1903, 1909).
Wie behebe ich CVE-2020-1054?
Wenden Sie die von Microsoft bereitgestellten Sicherheitsupdates über das Microsoft Security Response Center Advisory an. Stellen Sie sicher, dass alle betroffenen Windows-Systeme gepatcht sind, beschränken Sie den lokalen Zugriff nach dem Prinzip der minimalen Berechtigung und setzen Sie EDR-Lösungen zur Überwachung von Ausnutzungsversuchen ein.
Wie schwerwiegend ist CVE-2020-1054?
CVE-2020-1054 hat einen CVSS-3.1-Score von 7,8 (HIGH). Mit einem EPSS-Score von 80,9 % im 99,1. Perzentil und bestätigter aktiver Ausnutzung stellt diese Schwachstelle ein erhebliches Risiko dar und erfordert eine sofortige Behebung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.