CVE-2020-1350
Microsoft Windows DNS Server Remote Code Execution Vulnerability
Beschreibung
CVE-2020-1350, auch bekannt als SIGRed, ist eine kritische Schwachstelle durch fehlerhafte Eingabevalidierung im Microsoft Windows DNS Server. Windows-DNS-Server verarbeiten Anfragen nicht ordnungsgemäß, wodurch ein nicht authentifizierter Angreifer Remotecodeausführung im Kontext des Lokalen Systemkontos erreichen kann. Mit dem maximal möglichen CVSS-Score von 10,0 stellt diese Schwachstelle eine der schwerwiegendsten Bedrohungen für Windows Server-Umgebungen dar. CISA hat sie im Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgeführt, und mit einem EPSS-Score von 93,81 % (99,9. Perzentil) ist die Ausnutzung für exponierte Systeme nahezu sicher.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows server 2008 | -; r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | - |
| microsoft | windows server 2019 | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/158484/SIGRed-Windows-DNS-Denial-Of-Service.html(Third Party Advisory, VDB Entry)
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1350(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-1350(US Government Resource)
Schwachstellentyp
CWE-20: Improper Input Validation
Improper Input Validation (fehlerhafte Eingabevalidierung) tritt auf, wenn Software Eingaben nicht oder nicht korrekt validiert, die den Kontrollfluss oder Datenfluss beeinflussen können. Im Fall des Microsoft Windows DNS Servers verarbeitet der Dienst DNS-Anfragen nicht ordnungsgemäß, wodurch eine speziell konstruierte DNS-Antwort einen Heap-basierten Pufferüberlauf auslösen kann, der zu Remotecodeausführung führt.
Mehr erfahren: CWE-20 — Improper Input Validation
Auswirkungsanalyse
CVE-2020-1350 hat den maximalen CVSS-3.1-Score von 10,0 (KRITISCH) und damit die höchstmögliche Schweregradbewertung. Die Schwachstelle ist über das Netzwerk aus der Ferne mit geringer Angriffskomplexität ausnutzbar, erfordert keine Authentifizierung und keine Benutzerinteraktion — was sie trivial ausnutzbar für jeden netzwerkzugänglichen Angreifer macht. Vertraulichkeit (Hoch): Ein Angreifer erhält SYSTEM-Zugriff auf den DNS-Server und kann auf alle Daten, Active-Directory-Anmeldeinformationen und potenziell die gesamte Domäne zugreifen. Integrität (Hoch): Mit Lokalen System-Privilegien kann der Angreifer DNS-Einträge ändern, Hintertüren installieren und Domänenkonfigurationen manipulieren. Verfügbarkeit (Hoch): Der Angreifer kann DNS-Dienste vollständig stören und netzwerkweite Ausfälle verursachen. Der Scope ist geändert, was bedeutet, dass die erfolgreiche Ausnutzung des DNS-Servers alle von der DNS-Auflösung abhängigen Systeme beeinflussen kann.
Exploit-Reifegrad
CVE-2020-1350 wird durch die Aufnahme in den CISA-Katalog bekannter ausgenutzter Schwachstellen als aktiv ausgenutzt bestätigt, und CISA hat die Emergency Directive ED 20-03 speziell für diese Schwachstelle herausgegeben. Der EPSS-Score von 93,81 % (99,9. Perzentil) bestätigt nahezu sichere Ausnutzungsaktivität und platziert sie unter den am häufigsten angegriffenen Schwachstellen. Öffentlicher Exploit-Code ist verfügbar für CVE-2020-1350 über Packet Storm Security, einschließlich eines Denial-of-Service-Proof-of-Concept. Die Verfügbarkeit von öffentlichem Exploit-Code in Kombination mit dem maximalen CVSS-Score und der wurmfähigen Natur dieser Schwachstelle macht sie zu einer extrem hochpriorisierten Bedrohung.
Behebung
- Sicherheitsupdates des Herstellers sofort anwenden, wie durch CISA Emergency Directive ED 20-03 vorgeschrieben: Updates gemäß Herstelleranweisungen anwenden. Die Frist war der 03.05.2022.
- Alle betroffenen Windows-DNS-Server-Installationen aktualisieren — Windows Server 2008 (einschließlich R2), Windows Server 2012 (einschließlich R2), Windows Server 2016 und Windows Server 2019 — auf die neuesten kumulativen Sicherheitspatches.
- Falls sofortiges Patching nicht möglich ist, den Registry-basierten Workaround anwenden, um die Größe von DNS-Antwortpaketen zu begrenzen: Registrierungsschlüssel
HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\DNS\\Parameters\\TcpReceivePacketSizeauf den DWORD-Wert0xFF00(65280) setzen und den DNS-Dienst neu starten. - Netzwerksegmentierung implementieren, um den Zugriff auf DNS-Server einzuschränken und sicherzustellen, dass nur autorisierte Systeme über TCP/UDP Port 53 kommunizieren können.
- DNS-Server-Protokolle auf anomale DNS-Antwortgrößen und ungewöhnliche SIG-Record-Abfragen überwachen, die auf Ausnutzungsversuche oder Aufklärungsaktivitäten hindeuten können.
Technische Details
CVE-2020-1350 ist eine kritische Schwachstelle durch fehlerhafte Eingabevalidierung (CWE-20) im Windows-DNS-Server-Dienst (dns.exe). Der als SIGRed bezeichnete Fehler liegt in der Art und Weise, wie der DNS-Server Antworten mit SIG-Resource-Records verarbeitet. Beim Parsen einer DNS-Antwort mit einem speziell konstruierten SIG-Record, der 64 KB überschreitet, löst der DNS-Server einen Heap-basierten Pufferüberlauf aus. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) reflektiert den Worst-Case: Die Schwachstelle ist netzwerkbasiert ohne Authentifizierung ausnutzbar, erfordert keine Benutzerinteraktion und hat einen geänderten Scope. Da DNS ein fundamentaler Netzwerkdienst ist, wird diese Schwachstelle als wurmfähig eingestuft — ein Exploit könnte sich automatisch zwischen DNS-Servern ausbreiten. Die Codeausführung erfolgt im Kontext des Lokalen Systemkontos und gewährt dem Angreifer die höchstmöglichen Privilegien.
Häufig gestellte Fragen
Wird CVE-2020-1350 aktiv ausgenutzt?
Ja. CVE-2020-1350 (SIGRed) ist im CISA-Katalog bekannter ausgenutzter Schwachstellen aufgeführt, und CISA hat die Emergency Directive ED 20-03 speziell für diese Schwachstelle herausgegeben. Der EPSS-Score von 93,81 % (99,9. Perzentil) bestätigt nahezu sichere Ausnutzung. Öffentlicher Proof-of-Concept-Exploit-Code ist verfügbar.
Welche Produkte sind von CVE-2020-1350 betroffen?
CVE-2020-1350 betrifft alle Versionen von Microsoft Windows Server mit der DNS-Server-Rolle, einschließlich Windows Server 2008 (einschließlich R2), Windows Server 2012 (einschließlich R2), Windows Server 2016 und Windows Server 2019. Die Schwachstelle existierte über 17 Jahre im Windows-DNS.
Wie behebe ich CVE-2020-1350?
Wenden Sie Microsofts Sicherheitsupdates für alle betroffenen Windows Server-Versionen sofort an. Bei verzögertem Patching den Registry-basierten Workaround anwenden, um TCP-DNS-Paketgrößen auf 65280 Bytes zu begrenzen. Netzwerksegmentierung implementieren und DNS-Verkehr auf Anomalien überwachen.
Wie schwerwiegend ist CVE-2020-1350?
CVE-2020-1350 hat den maximalen CVSS-3.1-Score von 10,0 (KRITISCH). Als SIGRed bekannt, gilt sie als wurmfähig und kann ohne Authentifizierung aus der Ferne ausgenutzt werden. Sie ist eine der kritischsten jemals offengelegten Windows-Schwachstellen und erfordert sofortige Behebung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.