CVE-2020-1464

HIGH(7.8)KEVErhöhtes Risiko

Microsoft Windows Spoofing Vulnerability

Beschreibung

CVE-2020-1464 ist eine hochgradige Spoofing-Schwachstelle in Microsoft Windows, die es Angreifern ermöglicht, Sicherheitsfunktionen zu umgehen, indem eine fehlerhafte Dateisignaturvalidierung ausgenutzt wird. Windows validiert Dateisignaturen nicht korrekt, wodurch ein Angreifer unsachgemäß signierte Dateien laden kann, die normalerweise blockiert würden. Diese Schwachstelle wurde in den CISA-Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen, was eine aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 12,64 % (93,9. Perzentil) ist die Wahrscheinlichkeit einer Ausnutzung erheblich, weshalb eine zeitnahe Behebung für alle betroffenen Windows-Systeme unerlässlich ist.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507-
microsoftwindows 10 1607-
microsoftwindows 10 1709-
microsoftwindows 10 1803-
microsoftwindows 10 1809-
microsoftwindows 10 1903-
microsoftwindows 10 1909-
microsoftwindows 10 2004-
microsoftwindows 7-
microsoftwindows 8.1-
microsoftwindows rt 8.1-
microsoftwindows server 1903-
microsoftwindows server 1909-
microsoftwindows server 2004-
microsoftwindows server 2008-; r2
microsoftwindows server 2012-; r2
microsoftwindows server 2016-
microsoftwindows server 2019-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Secondary)
5.5
MEDIUM

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N

Referenzen

Schwachstellentyp

CWE-347: Unsachgemäße Überprüfung kryptografischer Signaturen

Eine unsachgemäße Überprüfung kryptografischer Signaturen tritt auf, wenn Software nicht ordnungsgemäß verifiziert, dass Daten von einer vertrauenswürdigen Quelle digital signiert wurden. Im Fall von CVE-2020-1464 validiert Microsoft Windows Dateisignaturen nicht korrekt, wodurch Angreifer Sicherheitsmechanismen umgehen können, die sicherstellen sollen, dass nur ordnungsgemäß signierte Dateien geladen werden.

Mehr erfahren: CWE-347 — Unsachgemäße Überprüfung kryptografischer Signaturen

Auswirkungsanalyse

CVE-2020-1464 hat einen CVSS 3.1-Score von 7,8 (HOCH), was ein ernsthaftes lokales Ausnutzungsrisiko widerspiegelt. Die Schwachstelle erfordert lokalen Zugriff, hat jedoch eine geringe Angriffskomplexität und erfordert nur niedrige Berechtigungen, ohne dass eine Benutzerinteraktion notwendig ist. Eine erfolgreiche Ausnutzung kann die Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Systems vollständig kompromittieren und ermöglicht es Angreifern, bösartigen Code zu laden, der als legitim signierte Dateien getarnt ist. Der EPSS-Score von 12,64 % (93,9. Perzentil) weist auf eine hohe Wahrscheinlichkeit aktiver Ausnutzung hin. Organisationen mit ungepatchten Windows-Systemen sind dem Risiko der Malware-Ausführung durch unsachgemäß signierte Dateien ausgesetzt, die Windows-Sicherheitskontrollen umgehen.

Exploit-Reifegrad

CVE-2020-1464 wird als aktiv ausgenutzt bestätigt, wie die Aufnahme in den CISA-Katalog bekannter ausgenutzter Schwachstellen belegt. Öffentlicher Exploit-Code ist verfügbar für diese Schwachstelle über Medium, wo die als "GlueBall" bekannte Technik im Detail dokumentiert ist. Der EPSS-Score von 12,64 % deutet auf eine hohe Wahrscheinlichkeit von Ausnutzungsaktivitäten hin. Bemerkenswert ist, dass diese Schwachstelle Berichten zufolge über zwei Jahre lang bekannt war, bevor Microsoft einen Fix veröffentlichte, und die Technik des Anhängens bösartiger JAR-Dateien an legitim signierte Windows-Dateien bereits 2019 von VirusTotal dokumentiert wurde.

Behebung

  1. Sicherheitsupdates des Herstellers sofort anwenden, wie im CISA KEV-Katalog gefordert: Updates gemäß Herstelleranweisungen anwenden. Installieren Sie die Patch-Tuesday-Updates von Microsoft vom August 2020.
  2. Überprüfen Sie, dass alle Windows-Systeme in der Umgebung das Sicherheitsupdate erhalten haben, das die Dateisignaturvalidierung korrigiert.
  3. Implementieren Sie Application Whitelisting und Code-Signing-Durchsetzungsrichtlinien als zusätzliche Schutzschicht gegen unsachgemäß signierte ausführbare Dateien.
  4. Überwachen Sie Endpunkte auf verdächtige Dateiausführungsmuster, insbesondere JAR-Dateien, die an signierte Windows-Executables angehängt wurden, und überprüfen Sie Protokolle auf anomales Dateiladeverhalten.
  5. Implementieren Sie File-Integrity-Monitoring, um nicht autorisierte Änderungen an signierten Binärdateien zu erkennen, und setzen Sie strenge Software-Restriktionsrichtlinien durch, um die Ausführung nicht vertrauenswürdigen Codes einzuschränken.

Technische Details

CVE-2020-1464 besteht, weil Microsoft Windows Dateisignaturen nicht ordnungsgemäß validiert und insbesondere nicht erkennt, wenn zusätzliche Daten an eine legitim signierte Datei angehängt werden. Der Angriffsvektor ist lokal (CVSS-Vektor: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H), was bedeutet, dass der Angreifer lokalen Zugriff benötigt oder eine manipulierte Datei an das Ziel übermitteln muss. Das Kernproblem bezieht sich auf CWE-347 (Unsachgemäße Überprüfung kryptografischer Signaturen) — die Windows-Authenticode-Signaturüberprüfung berücksichtigt keine zusätzlichen Daten, die nach dem signierten Inhalt angehängt werden, wodurch Angreifer bösartige Java-Archive (JAR) an legitim signierte Windows-PE-Dateien anhängen können. Da Javas JAR-Loader vom Ende der Datei liest, wird der angehängte bösartige Code ausgeführt, während die Datei für Windows weiterhin gültig signiert erscheint.

Häufig gestellte Fragen

Wird CVE-2020-1464 aktiv ausgenutzt?

Ja. CVE-2020-1464 ist im CISA-Katalog bekannter ausgenutzter Schwachstellen aufgeführt, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 12,64 % (93,9. Perzentil) belegt eine hohe Wahrscheinlichkeit der Ausnutzung. Die Technik wurde bereits vor Veröffentlichung des Patches ausgenutzt.

Welche Produkte sind betroffen?

CVE-2020-1464 betrifft Microsoft Windows. Mehrere Versionen des Windows-Betriebssystems sind anfällig, bei denen die Dateisignaturvalidierung fehlerhaft implementiert ist. Organisationen sollten die Microsoft-Sicherheitsempfehlung für ihre spezifische Windows-Version konsultieren.

Wie behebe ich CVE-2020-1464?

Wenden Sie das Sicherheitsupdate von Microsoft vom August 2020 gemäß Herstelleranweisungen an. Stellen Sie sicher, dass alle Windows-Endpunkte den Patch erhalten haben, der die Dateisignaturvalidierung korrigiert. Implementieren Sie zusätzlich Application Whitelisting und File-Integrity-Monitoring als Defense-in-Depth-Maßnahmen.

Wie schwerwiegend ist CVE-2020-1464?

CVE-2020-1464 hat einen CVSS 3.1-Score von 7,8 (HOCH). Obwohl lokaler Zugriff erforderlich ist, machen die geringe Angriffskomplexität und die Fähigkeit zur vollständigen Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit diese Schwachstelle zu einer ernsthaften Bedrohung. Das hohe EPSS-Perzentil (93,9.) weist auf erhebliche Ausnutzungsaktivitäten hin.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score41.13%
EPSS-Perzentil98.6%

Daten

Veröffentlicht17. August 2020
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.