CVE-2020-3433

HIGH(7.8)KEVRansomwareErhöhtes Risiko

Cisco AnyConnect Secure Mobility Client for Windows DLL Hijacking Vulnerability

Beschreibung

CVE-2020-3433 ist eine hochkritische DLL-Hijacking-Schwachstelle (CWE-427: Unkontrollierter Suchpfad) im Cisco AnyConnect Secure Mobility Client für Windows. Durch eine unzureichende Validierung von Ressourcen, die zur Laufzeit geladen werden, kann ein authentifizierter lokaler Angreifer eine präparierte IPC-Nachricht an den AnyConnect-Prozess senden und damit beliebigen Code mit SYSTEM-Privilegien ausführen. CVE-2020-3433 ist im CISA KEV-Katalog gelistet und mit einer als true markierten Ransomware-Nutzung verbunden, was auf eine aktive Verwendung durch Ransomware-Gruppen hindeutet. Öffentlicher Exploit-Code ist verfügbar, weshalb ein sofortiges Patchen dringend empfohlen wird.

KEV-Informationen

Hersteller
Cisco
Produkt
AnyConnect Secure
Hinzugefügt am
24. Oktober 2022
Fälligkeitsdatum
14. November 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
ciscoanyconnect secure mobility client< 4.9.00086

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-427: Uncontrolled Search Path Element

CWE-427 beschreibt eine Schwachstelle, bei der ein Programm externe Ressourcen (z.B. DLLs) über einen nicht kontrollierten Suchpfad lädt, sodass ein Angreifer eine schadhafte Bibliothek an einem von der Anwendung durchsuchten Ort platzieren kann. Im Fall von CVE-2020-3433 lädt der Cisco AnyConnect Secure Mobility Client für Windows DLLs über einen nicht ausreichend abgesicherten Suchpfad im IPC-Kanal, was einem lokalen Angreifer das Einschleusen einer eigenen DLL ermöglicht.

Weitere Informationen: CWE-427 — Uncontrolled Search Path Element

Auswirkungsanalyse

CVE-2020-3433 hat einen CVSS-3.1-Score von 7,8 (HIGH) und ist lokal ausnutzbar — der Angreifer muss über gültige Windows-Anmeldedaten auf dem betroffenen System verfügen. Angriffskomplexität (Niedrig): Die Ausnutzung erfordert keine besonderen technischen Vorbedingungen. Berechtigungen (Niedrig): Ein normaler, authentifizierter Benutzer reicht aus, um den Angriff durchzuführen. Benutzerinteraktion (Keine): Kein Eingriff des Opfers ist erforderlich. Vertraulichkeit, Integrität und Verfügbarkeit (Hoch): Bei erfolgreicher Ausnutzung erhält der Angreifer SYSTEM-Privilegien, was eine vollständige Kompromittierung des Windows-Systems bedeutet — inklusive Zugriff auf alle Daten, Persistenz und vollständige administrative Kontrolle. Die Ransomware-Nutzung (true) und die KEV-Listung unterstreichen die hohe Gefährdungslage für Unternehmen mit Cisco AnyConnect-Deployments.

Exploit-Reifegrad

CVE-2020-3433 wird aktiv ausgenutzt: CISA hat die Schwachstelle in den Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen, und die Ransomware-Markierung (true) zeigt, dass Ransomware-Gruppen diese Schwachstelle in realen Angriffen eingesetzt haben. Öffentlicher Exploit-Code ist verfügbar für CVE-2020-3433 via Packet Storm Security, was das Ausnutzungsrisiko erheblich erhöht. Mit einem EPSS-Score von 4,462 % (88. Perzentile) ist die statistische Wahrscheinlichkeit einer aktiven Ausnutzung signifikant hoch. Sicherheitsteams sollten Cisco AnyConnect umgehend patchen und Systeme auf Anzeichen einer Kompromittierung überprüfen.

Behebung

  1. Wenden Sie die Herstellerempfehlungen gemäß der Cisco-Sicherheitsberatung an oder stellen Sie die Nutzung des Produkts ein, wenn keine Mitigationen verfügbar sind (KEV-Anforderung, Frist: 14. November 2022).
  2. Aktualisieren Sie Cisco AnyConnect Secure Mobility Client für Windows auf die von Cisco im Security Advisory cisco-sa-anyconnect-dll-F26WwJW empfohlene Version, die die fehlerhafte DLL-Laderoutine im IPC-Kanal behebt.
  3. Beschränken Sie Schreibzugriffe auf Verzeichnisse, die von AnyConnect zur DLL-Suche verwendet werden, auf administrative Benutzer — dies verhindert, dass normale Benutzer schadhafte DLLs in diesen Pfaden platzieren können.
  4. Überwachen Sie Windows-Ereignislogs auf verdächtige DLL-Ladeversuche durch den AnyConnect-Prozess (z.B. über Sysmon oder EDR-Lösungen) und prüfen Sie Systeme auf bereits vorhandene Indicators of Compromise (IoC).
  5. Überprüfen Sie langfristig alle privilegierten Windows-Dienste und Anwendungen auf DLL-Hijacking-Anfälligkeiten durch regelmäßige Penetrationstests und setzen Sie Process Monitor oder ähnliche Tools ein, um unkontrollierte DLL-Suchpfade frühzeitig zu identifizieren.

Technische Details

CVE-2020-3433 basiert auf einer DLL-Hijacking-Schwachstelle (CWE-427: Uncontrolled Search Path Element) im IPC-Kanal (Interprocess Communication) des Cisco AnyConnect Secure Mobility Client für Windows. Der AnyConnect-Prozess lädt zur Laufzeit DLLs, ohne die geladenen Ressourcen ausreichend zu validieren. Ein Angreifer mit gültigen Windows-Anmeldedaten kann eine präparierte IPC-Nachricht an den AnyConnect-Prozess senden, die dazu führt, dass eine schadhafte DLL aus einem vom Angreifer kontrollierten Verzeichnis geladen wird. Da AnyConnect mit SYSTEM-Privilegien läuft, wird der Schadcode ebenfalls mit SYSTEM-Privilegien ausgeführt. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H verdeutlicht, dass der Angriff lokal, ohne Benutzerinteraktion und mit nur niedrigen Ausgangsberechtigungen durchführbar ist, während die Auswirkungen alle drei Schutzziele vollständig treffen.

Häufig gestellte Fragen

Wird CVE-2020-3433 aktiv ausgenutzt?

Ja, CVE-2020-3433 ist im CISA KEV-Katalog gelistet und die Ransomware-Markierung (true) zeigt, dass Ransomware-Gruppen diese Schwachstelle in realen Angriffen eingesetzt haben. Zudem ist öffentlicher Exploit-Code verfügbar, was das Angriffsrisiko erheblich erhöht. Der EPSS-Score von 4,462 % (88. Perzentile) unterstreicht die signifikante Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2020-3433 betroffen?

CVE-2020-3433 betrifft den Cisco AnyConnect Secure Mobility Client für Windows. Spezifische betroffene Versionsbereiche sind in der Cisco-Sicherheitsberatung cisco-sa-anyconnect-dll-F26WwJW dokumentiert. Andere Betriebssysteme (macOS, Linux) sind nicht betroffen.

Wie behebe ich CVE-2020-3433?

Installieren Sie das von Cisco im Security Advisory cisco-sa-anyconnect-dll-F26WwJW empfohlene Update für den AnyConnect Secure Mobility Client. Als Übergangslösung können Schreibberechtigungen auf DLL-Suchpfade von AnyConnect auf administrative Benutzer beschränkt werden. Prüfen Sie auch bestehende Systeme auf Anzeichen einer Kompromittierung.

Wie schwerwiegend ist CVE-2020-3433?

CVE-2020-3433 hat einen CVSS-3.1-Score von 7,8 (HIGH). Die Schwachstelle ermöglicht die Ausführung beliebigen Codes mit SYSTEM-Privilegien auf betroffenen Windows-Systemen. Der EPSS-Score von 4,462 % (88. Perzentile) und die bestätigte Ransomware-Nutzung machen eine sofortige Behebung unerlässlich.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score10.05%
EPSS-Perzentil95.2%

Daten

Veröffentlicht17. August 2020
Zuletzt geändert12. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.