CVE-2021-28310
Microsoft Win32k Privilege Escalation Vulnerability
Beschreibung
CVE-2021-28310 ist eine schwerwiegende Schwachstelle zur Privilegieneskalation in Microsoft Windows Win32k. Die Win32k-Komponente enthält eine Out-of-bounds-Write-Schwachstelle, die es einem lokalen Angreifer mit geringen Berechtigungen ermöglicht, höhere Privilegien auf dem betroffenen System zu erlangen. CISA hat diese Schwachstelle in den Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen, was eine aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 27,82 % (96,4. Perzentil) hat diese Schwachstelle eine sehr hohe Ausnutzungswahrscheinlichkeit und sollte als sofortige Behebungspriorität behandelt werden.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1803 | - |
| microsoft | windows 10 1809 | - |
| microsoft | windows 10 1909 | - |
| microsoft | windows 10 2004 | - |
| microsoft | windows 10 20h2 | - |
| microsoft | windows server 1909 | - |
| microsoft | windows server 2004 | - |
| microsoft | windows server 2019 | - |
| microsoft | windows server 20h2 | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2021-28310(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-28310(US Government Resource)
Schwachstellentyp
CWE-787: Out-of-bounds Write
Out-of-bounds Write ist eine Schwachstelle, die auftritt, wenn Software Daten über das Ende oder vor den Anfang des vorgesehenen Puffers hinaus schreibt. Im Fall von Microsoft Win32k ermöglicht dieser Out-of-bounds-Write-Fehler einem Angreifer, den Speicher so zu korrumpieren, dass eine Privilegieneskalation vom Standardbenutzer auf Systemebene möglich wird.
Mehr erfahren: CWE-787 — Out-of-bounds Write
Auswirkungsanalyse
CVE-2021-28310 hat einen CVSS-3.1-Score von 7,8 (HOCH) und stellt eine erhebliche lokale Bedrohung durch Privilegieneskalation dar. Die Schwachstelle erfordert lokalen Zugriff und geringe Berechtigungen, aber keine Benutzerinteraktion, was sie leicht ausnutzbar macht, sobald ein Angreifer initialen Zugang zum System hat. Vertraulichkeit (Hoch): Erfolgreiche Ausnutzung gewährt dem Angreifer erhöhte Privilegien und ermöglicht den Zugriff auf sensible Systemdaten und Anmeldeinformationen. Integrität (Hoch): Mit eskalierten Privilegien kann der Angreifer Systemkonfigurationen ändern, persistente Hintertüren installieren und Sicherheitseinstellungen modifizieren. Verfügbarkeit (Hoch): Vollständige Systemkontrolle ermöglicht dem Angreifer, Dienste zu stören oder das System funktionsunfähig zu machen. Der EPSS-Score von 27,82 % platziert diese Schwachstelle im 96,4. Perzentil und deutet auf nahezu sichere Ausnutzung in realen Angriffen hin.
Exploit-Reifegrad
CVE-2021-28310 wird durch die Aufnahme in den CISA-Katalog bekannter ausgenutzter Schwachstellen als aktiv ausgenutzt bestätigt, mit einer Behebungsfrist bis zum 17.11.2021. Der EPSS-Score von 27,82 % (96,4. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit an und platziert die Schwachstelle unter den am häufigsten angegriffenen. Obwohl in den verfügbaren Referenzen kein öffentlicher Exploit-Code identifiziert wurde, deuten der hohe EPSS-Score und die KEV-Listung stark darauf hin, dass zuverlässige Exploit-Techniken für Bedrohungsakteure verfügbar sind. Diese Schwachstelle wird häufig als Post-Compromise-Vektor zur Privilegieneskalation nach einem initialen Zugang verwendet.
Behebung
- Sicherheitsupdates des Herstellers sofort anwenden, wie von der CISA-KEV-Direktive gefordert: Updates gemäß Herstelleranweisungen anwenden. Die Behebungsfrist war der 17.11.2021.
- Alle betroffenen Windows-Systeme aktualisieren — Windows 10 (Versionen 1803, 1809, 1909, 2004, 20H2) und Windows Server (Versionen 1909, 2004, 2019, 20H2) — auf die neuesten kumulativen Sicherheitspatches von Microsoft.
- Das Prinzip der geringsten Privilegien auf allen Systemen implementieren, um sicherzustellen, dass Benutzerkonten mit minimalen erforderlichen Berechtigungen arbeiten.
- Endpoint-Detection-and-Response-Lösungen (EDR) einsetzen, um verdächtiges Win32k-Ausnutzungsverhalten zu überwachen, einschließlich unerwarteter Privilegieneskalationsversuche und anomaler Kernel-Mode-Aktivität.
- Eine gründliche Überprüfung der Systeme auf Kompromittierungsindikatoren durchführen, da diese Schwachstelle möglicherweise vor dem Patching ausgenutzt wurde. Auf nicht autorisierte Konten, unerwartete Dienste und geänderte Sicherheitskonfigurationen prüfen.
Technische Details
CVE-2021-28310 ist eine Out-of-bounds-Write-Schwachstelle (CWE-787) im Windows Win32k-Kernelmodustreiber. Die Win32k-Komponente ist für die Fensterverwaltung und die Operationen der Grafikgeräteschnittstelle (GDI) in Windows verantwortlich. Der CVSS-Vektor (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) bestätigt, dass der Angriff lokalen Zugriff mit geringen Privilegien und keine Benutzerinteraktion erfordert. Durch Auslösen der Out-of-bounds-Write-Bedingung kann ein Angreifer Kernel-Speicherstrukturen korrumpieren und die Fähigkeit erlangen, beliebigen Code mit SYSTEM-Privilegien auszuführen. Der Scope bleibt unverändert, was bedeutet, dass die Auswirkung auf das verwundbare Windows-System beschränkt ist, aber eine vollständige Kompromittierung dieses Systems erreichbar ist.
Häufig gestellte Fragen
Wird CVE-2021-28310 aktiv ausgenutzt?
Ja. CVE-2021-28310 ist im CISA-Katalog bekannter ausgenutzter Schwachstellen aufgeführt, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 27,82 % (96,4. Perzentil) deutet zusätzlich auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin, was sofortiges Patching kritisch macht.
Welche Produkte sind von CVE-2021-28310 betroffen?
CVE-2021-28310 betrifft mehrere Versionen von Microsoft Windows 10 (1803, 1809, 1909, 2004, 20H2) und Windows Server (1909, 2004, 2019, 20H2). Die Schwachstelle befindet sich in der Win32k-Kernelmodustreiber-Komponente.
Wie behebe ich CVE-2021-28310?
Wenden Sie die von Microsoft bereitgestellten Sicherheitsupdates für alle betroffenen Windows-Versionen an. Priorisieren Sie das Patching, da CISA eine Behebung bis zum 17.11.2021 forderte. Setzen Sie zusätzlich Least-Privilege-Richtlinien durch und implementieren Sie Endpoint-Monitoring.
Wie schwerwiegend ist CVE-2021-28310?
CVE-2021-28310 hat einen CVSS-3.1-Score von 7,8 (HOCH). Obwohl lokaler Zugriff erforderlich ist, machen die einfache Ausnutzbarkeit und die hohe Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit die Schwachstelle zu einer erheblichen Bedrohung, insbesondere als Post-Compromise-Werkzeug zur Privilegieneskalation.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.