CVE-2020-1464
Microsoft Windows Spoofing Vulnerability
Beschreibung
CVE-2020-1464 ist eine hochgradige Spoofing-Schwachstelle in Microsoft Windows, die es Angreifern ermöglicht, Sicherheitsfunktionen zu umgehen, indem eine fehlerhafte Dateisignaturvalidierung ausgenutzt wird. Windows validiert Dateisignaturen nicht korrekt, wodurch ein Angreifer unsachgemäß signierte Dateien laden kann, die normalerweise blockiert würden. Diese Schwachstelle wurde in den CISA-Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen, was eine aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 12,64 % (93,9. Perzentil) ist die Wahrscheinlichkeit einer Ausnutzung erheblich, weshalb eine zeitnahe Behebung für alle betroffenen Windows-Systeme unerlässlich ist.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | - |
| microsoft | windows 10 1607 | - |
| microsoft | windows 10 1709 | - |
| microsoft | windows 10 1803 | - |
| microsoft | windows 10 1809 | - |
| microsoft | windows 10 1903 | - |
| microsoft | windows 10 1909 | - |
| microsoft | windows 10 2004 | - |
| microsoft | windows 7 | - |
| microsoft | windows 8.1 | - |
| microsoft | windows rt 8.1 | - |
| microsoft | windows server 1903 | - |
| microsoft | windows server 1909 | - |
| microsoft | windows server 2004 | - |
| microsoft | windows server 2008 | -; r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | - |
| microsoft | windows server 2019 | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Referenzen
- https://blog.virustotal.com/2019/01/distribution-of-malicious-jar-appended.html(Third Party Advisory)
- https://krebsonsecurity.com/2020/08/microsoft-put-off-fixing-zero-day-for-2-years/(Issue Tracking, Third Party Advisory)
- https://medium.com/%40TalBeerySec/glueball-the-story-of-cve-2020-1464-50091a1f98bd(Exploit, Third Party Advisory)
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1464(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-1464(US Government Resource)
Schwachstellentyp
CWE-347: Unsachgemäße Überprüfung kryptografischer Signaturen
Eine unsachgemäße Überprüfung kryptografischer Signaturen tritt auf, wenn Software nicht ordnungsgemäß verifiziert, dass Daten von einer vertrauenswürdigen Quelle digital signiert wurden. Im Fall von CVE-2020-1464 validiert Microsoft Windows Dateisignaturen nicht korrekt, wodurch Angreifer Sicherheitsmechanismen umgehen können, die sicherstellen sollen, dass nur ordnungsgemäß signierte Dateien geladen werden.
Mehr erfahren: CWE-347 — Unsachgemäße Überprüfung kryptografischer Signaturen
Auswirkungsanalyse
CVE-2020-1464 hat einen CVSS 3.1-Score von 7,8 (HOCH), was ein ernsthaftes lokales Ausnutzungsrisiko widerspiegelt. Die Schwachstelle erfordert lokalen Zugriff, hat jedoch eine geringe Angriffskomplexität und erfordert nur niedrige Berechtigungen, ohne dass eine Benutzerinteraktion notwendig ist. Eine erfolgreiche Ausnutzung kann die Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Systems vollständig kompromittieren und ermöglicht es Angreifern, bösartigen Code zu laden, der als legitim signierte Dateien getarnt ist. Der EPSS-Score von 12,64 % (93,9. Perzentil) weist auf eine hohe Wahrscheinlichkeit aktiver Ausnutzung hin. Organisationen mit ungepatchten Windows-Systemen sind dem Risiko der Malware-Ausführung durch unsachgemäß signierte Dateien ausgesetzt, die Windows-Sicherheitskontrollen umgehen.
Exploit-Reifegrad
CVE-2020-1464 wird als aktiv ausgenutzt bestätigt, wie die Aufnahme in den CISA-Katalog bekannter ausgenutzter Schwachstellen belegt. Öffentlicher Exploit-Code ist verfügbar für diese Schwachstelle über Medium, wo die als "GlueBall" bekannte Technik im Detail dokumentiert ist. Der EPSS-Score von 12,64 % deutet auf eine hohe Wahrscheinlichkeit von Ausnutzungsaktivitäten hin. Bemerkenswert ist, dass diese Schwachstelle Berichten zufolge über zwei Jahre lang bekannt war, bevor Microsoft einen Fix veröffentlichte, und die Technik des Anhängens bösartiger JAR-Dateien an legitim signierte Windows-Dateien bereits 2019 von VirusTotal dokumentiert wurde.
Behebung
- Sicherheitsupdates des Herstellers sofort anwenden, wie im CISA KEV-Katalog gefordert: Updates gemäß Herstelleranweisungen anwenden. Installieren Sie die Patch-Tuesday-Updates von Microsoft vom August 2020.
- Überprüfen Sie, dass alle Windows-Systeme in der Umgebung das Sicherheitsupdate erhalten haben, das die Dateisignaturvalidierung korrigiert.
- Implementieren Sie Application Whitelisting und Code-Signing-Durchsetzungsrichtlinien als zusätzliche Schutzschicht gegen unsachgemäß signierte ausführbare Dateien.
- Überwachen Sie Endpunkte auf verdächtige Dateiausführungsmuster, insbesondere JAR-Dateien, die an signierte Windows-Executables angehängt wurden, und überprüfen Sie Protokolle auf anomales Dateiladeverhalten.
- Implementieren Sie File-Integrity-Monitoring, um nicht autorisierte Änderungen an signierten Binärdateien zu erkennen, und setzen Sie strenge Software-Restriktionsrichtlinien durch, um die Ausführung nicht vertrauenswürdigen Codes einzuschränken.
Technische Details
CVE-2020-1464 besteht, weil Microsoft Windows Dateisignaturen nicht ordnungsgemäß validiert und insbesondere nicht erkennt, wenn zusätzliche Daten an eine legitim signierte Datei angehängt werden. Der Angriffsvektor ist lokal (CVSS-Vektor: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H), was bedeutet, dass der Angreifer lokalen Zugriff benötigt oder eine manipulierte Datei an das Ziel übermitteln muss. Das Kernproblem bezieht sich auf CWE-347 (Unsachgemäße Überprüfung kryptografischer Signaturen) — die Windows-Authenticode-Signaturüberprüfung berücksichtigt keine zusätzlichen Daten, die nach dem signierten Inhalt angehängt werden, wodurch Angreifer bösartige Java-Archive (JAR) an legitim signierte Windows-PE-Dateien anhängen können. Da Javas JAR-Loader vom Ende der Datei liest, wird der angehängte bösartige Code ausgeführt, während die Datei für Windows weiterhin gültig signiert erscheint.
Häufig gestellte Fragen
Wird CVE-2020-1464 aktiv ausgenutzt?
Ja. CVE-2020-1464 ist im CISA-Katalog bekannter ausgenutzter Schwachstellen aufgeführt, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 12,64 % (93,9. Perzentil) belegt eine hohe Wahrscheinlichkeit der Ausnutzung. Die Technik wurde bereits vor Veröffentlichung des Patches ausgenutzt.
Welche Produkte sind betroffen?
CVE-2020-1464 betrifft Microsoft Windows. Mehrere Versionen des Windows-Betriebssystems sind anfällig, bei denen die Dateisignaturvalidierung fehlerhaft implementiert ist. Organisationen sollten die Microsoft-Sicherheitsempfehlung für ihre spezifische Windows-Version konsultieren.
Wie behebe ich CVE-2020-1464?
Wenden Sie das Sicherheitsupdate von Microsoft vom August 2020 gemäß Herstelleranweisungen an. Stellen Sie sicher, dass alle Windows-Endpunkte den Patch erhalten haben, der die Dateisignaturvalidierung korrigiert. Implementieren Sie zusätzlich Application Whitelisting und File-Integrity-Monitoring als Defense-in-Depth-Maßnahmen.
Wie schwerwiegend ist CVE-2020-1464?
CVE-2020-1464 hat einen CVSS 3.1-Score von 7,8 (HOCH). Obwohl lokaler Zugriff erforderlich ist, machen die geringe Angriffskomplexität und die Fähigkeit zur vollständigen Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit diese Schwachstelle zu einer ernsthaften Bedrohung. Das hohe EPSS-Perzentil (93,9.) weist auf erhebliche Ausnutzungsaktivitäten hin.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.