CVE-2020-1472

MEDIUM(5.5)KEVRansomwareWahrscheinlich ausgenutzt

Microsoft Netlogon Privilege Escalation Vulnerability

Beschreibung

CVE-2020-1472, weithin bekannt als Zerologon, ist eine Privilege-Escalation-Schwachstelle im Microsoft Netlogon Remote Protocol (MS-NRPC). Der Fehler ermöglicht es einem nicht authentifizierten Angreifer, der eine Netlogon-Secure-Channel-Verbindung zu einem Domänencontroller aufbauen kann, Berechtigungen zu eskalieren und Domänenadministrator-Zugriff zu erlangen. Diese Schwachstelle ist besonders gefährlich, da sie eine vollständige Domänenübernahme von einer netzwerknahen Position aus ermöglicht. Die CISA hat CVE-2020-1472 in ihren Katalog der bekannten ausgenutzten Schwachstellen aufgenommen und die Notfalldirektive 20-04 herausgegeben, was die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 94,38 % (99,97. Perzentil) und bestätigter Ransomware-Nutzung stellt die Zerologon-Schwachstelle eine der kritischsten Bedrohungen für Windows Active Directory-Umgebungen dar.

KEV-Informationen

Hersteller
Microsoft
Produkt
Netlogon
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
3.6

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows server 1903Alle Versionen
microsoftwindows server 1909Alle Versionen
microsoftwindows server 2004-
microsoftwindows server 2008r2
microsoftwindows server 2012-; r2
microsoftwindows server 2016-
microsoftwindows server 2019-
microsoftwindows server 20h2-
fedoraprojectfedora31; 32; 33
opensuseleap15.1; 15.2
canonicalubuntu linux14.04; 16.04; 18.04; 20.04
synologydirectory server< 4.4.5-0101
sambasamba< 4.10.18; >= 4.11.0, < 4.11.13; >= 4.12.0, < 4.12.7
debiandebian linux9.0
oraclezfs storage appliance kit8.8

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
5.5
MEDIUM

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Quelle: [email protected](Secondary)
10.0
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-330: Use of Insufficiently Random Values

Die Zerologon-Schwachstelle resultiert aus einem kryptographischen Fehler im Netlogon-Authentifizierungsprotokoll, bei dem der Initialisierungsvektor (IV) während des AES-CFB8-Verschlüsselungsprozesses auf lauter Nullen gesetzt wird. Diese Verwendung eines statischen, nicht zufälligen IV ermöglicht es einem Angreifer, Authentifizierungstoken zu fälschen, indem er wiederholt Authentifizierungsversuche mit einer Null-Client-Challenge durchführt, wobei er ungefähr bei jedem 256. Versuch erfolgreich ist.

Mehr erfahren: CWE-330 — Use of Insufficiently Random Values

Auswirkungsanalyse

CVE-2020-1472 wurde vom Hersteller mit einem CVSS-3.1-Score von 5,5 (MITTEL) bewertet, während das NVD es mit 10,0 (KRITISCH) einstuft, was die tatsächliche Schwere einer vollständigen Domänenübernahme widerspiegelt. Die Schwachstelle erfordert lokalen Netzwerkzugang, hat aber eine niedrige Angriffskomplexität und erfordert keine Authentifizierung oder Benutzerinteraktion. Vertraulichkeit (Hoch): Ein Angreifer kann vollen Lesezugriff auf alle Active Directory-Objekte, Anmeldedaten und sensible Daten der gesamten Domäne erlangen. Mit einem EPSS-Score von 94,38 % und bekannter Ransomware-Nutzung hat CVE-2020-1472 eine der höchsten Ausnutzungswahrscheinlichkeiten aller Schwachstellen und ist damit ein vorrangiges Behebungsziel für jede Organisation, die Windows-Domänencontroller betreibt.

Exploit-Reifegrad

Öffentlicher Exploit-Code ist verfügbar für CVE-2020-1472 über Packet Storm Security, mit zusätzlichem Proof-of-Concept-Code unter Zerologon Proof of Concept. Die CISA hat die aktive Ausnutzung in freier Wildbahn über den KEV-Katalog bestätigt und die Notfalldirektive 20-04 speziell für diese Schwachstelle herausgegeben. Die Ransomware-Nutzung ist als bekannt bestätigt, was darauf hinweist, dass Ransomware-Betreiber Zerologon in ihre Angriffswerkzeuge für laterale Bewegung und Domänenübernahme integriert haben. Der EPSS-Score von 94,38 % (99,97. Perzentil) zeigt nahezu sichere Ausnutzungsaktivität an und zählt diese zu den am aktivsten ausgenutzten Schwachstellen.

Behebung

  1. Herstellerpatches sofort anwenden gemäß CISA-Notfalldirektive 20-04: Updates gemäß Herstelleranweisungen anwenden. Microsoft hat CVE-2020-1472 in einem phasenweisen Rollout behoben, mit dem initialen Patch im August 2020 und dem Enforcement-Modus ab Februar 2021.
  2. Überprüfen Sie, dass alle Domänencontroller mit Microsoft Windows Server (2008 R2, 2012, 2012 R2, 2016, 2019, 1903, 1909, 2004, 20H2) aktualisiert wurden. Aktualisieren Sie auch Samba-Installationen (< 4.10.18, 4.11.x < 4.11.13, 4.12.x < 4.12.7), Synology Directory Server (< 4.4.5-0101) und andere betroffene Drittanbieter-Implementierungen.
  3. Aktivieren Sie den Netlogon-Secure-Channel-Enforcement-Modus auf allen Domänencontrollern und überwachen Sie die Ereignis-IDs 5827, 5828 und 5829, die auf nicht konforme Geräteverbindungen hinweisen, die verwundbare Netlogon-Secure-Channels verwenden.
  4. Überwachen Sie Domänencontroller auf Kompromittierungsindikatoren, einschließlich unerwarteter Passwortänderungen für Computerkonten, anomaler Netlogon-Authentifizierungsmuster und Anzeichen von Credential-Dumping oder lateraler Bewegung. Führen Sie Active Directory-Integritätsprüfungen durch.
  5. Implementieren Sie Netzwerksegmentierung, um den direkten Zugriff auf Domänencontroller aus nicht-administrativen Netzwerken einzuschränken, und setzen Sie Erkennungsregeln für Zerologon-Ausnutzungsversuche in Ihren SIEM- und Netzwerküberwachungstools ein.

Technische Details

CVE-2020-1472 nutzt eine fundamentale kryptographische Schwäche im Authentifizierungs-Handshake des Netlogon Remote Protocol (MS-NRPC) aus. Die Schwachstelle entsteht, weil die ComputeNetlogonCredential-Funktion AES-CFB8-Verschlüsselung mit einem statischen Initialisierungsvektor aus lauter Nullen verwendet. Wenn ein Angreifer eine Authentifizierungsanfrage mit einer Null-Client-Challenge und Null-Client-Credential sendet, besteht eine Wahrscheinlichkeit von etwa 1:256, dass der Server die Authentifizierung aufgrund der vorhersagbaren Verschlüsselungsausgabe akzeptiert. Der CVSS-Vektorstring des Herstellers (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N) unterschätzt die Auswirkungen erheblich, während die NVD-Bewertung (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H, Score 10,0) die Realität besser widerspiegelt, dass ein Angreifer das Maschinenkontopasswort des Domänencontrollers zurücksetzen und so eine vollständige Domänenübernahme einschließlich Credential-Extraktion aus NTDS.dit durchführen kann.

Häufig gestellte Fragen

Wird CVE-2020-1472 aktiv ausgenutzt?

Ja. CVE-2020-1472 (Zerologon) ist eine der am aktivsten ausgenutzten Schwachstellen, gelistet im CISA-KEV-Katalog mit einer eigenen Notfalldirektive (ED 20-04). Ransomware-Betreiber nutzen diese Schwachstelle nachweislich. Der EPSS-Score von 94,38 % (99,97. Perzentil) zeigt nahezu sichere Ausnutzung an.

Welche Produkte sind betroffen?

CVE-2020-1472 betrifft Microsoft Windows Server-Versionen 2008 R2, 2012, 2012 R2, 2016, 2019, 1903, 1909, 2004 und 20H2. Drittanbieter-Implementierungen des Netlogon-Protokolls sind ebenfalls betroffen, darunter Samba (< 4.10.18, 4.11.x < 4.11.13, 4.12.x < 4.12.7), Synology Directory Server, Fedora, openSUSE Leap, Ubuntu Linux, Debian Linux und Oracle ZFS Storage Appliance Kit.

Wie behebe ich CVE-2020-1472?

Wenden Sie die Microsoft-Sicherheitsupdates an und aktivieren Sie den Netlogon-Secure-Channel-Enforcement-Modus auf allen Domänencontrollern. Aktualisieren Sie alle betroffenen Drittanbieter-Implementierungen einschließlich Samba. Überwachen Sie die Ereignis-IDs 5827-5829 zur Identifizierung nicht konformer Geräte und schränken Sie den Netzwerkzugriff auf Domänencontroller ein.

Wie schwerwiegend ist CVE-2020-1472?

CVE-2020-1472 gilt als eine der schwersten Schwachstellen in Active Directory-Umgebungen. Während der Hersteller-CVSS-Score 5,5 (MITTEL) beträgt, stuft das NVD sie mit 10,0 (KRITISCH) ein. Die Schwachstelle ermöglicht eine vollständige Domänenübernahme aus einer nicht authentifizierten Netzwerkposition mit bestätigter Ransomware-Nutzung.

CVSS-Score

5.5
MEDIUM(5.5)

EPSS-Score

EPSS-Score99.51%
EPSS-Perzentil99.9%

Daten

Veröffentlicht17. August 2020
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.