CVE-2021-28310

HIGH(7.8)KEV

Microsoft Win32k Privilege Escalation Vulnerability

Beschreibung

CVE-2021-28310 ist eine schwerwiegende Schwachstelle zur Privilegieneskalation in Microsoft Windows Win32k. Die Win32k-Komponente enthält eine Out-of-bounds-Write-Schwachstelle, die es einem lokalen Angreifer mit geringen Berechtigungen ermöglicht, höhere Privilegien auf dem betroffenen System zu erlangen. CISA hat diese Schwachstelle in den Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen, was eine aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 27,82 % (96,4. Perzentil) hat diese Schwachstelle eine sehr hohe Ausnutzungswahrscheinlichkeit und sollte als sofortige Behebungspriorität behandelt werden.

KEV-Informationen

Hersteller
Microsoft
Produkt
Win32k
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
17. November 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1803-
microsoftwindows 10 1809-
microsoftwindows 10 1909-
microsoftwindows 10 2004-
microsoftwindows 10 20h2-
microsoftwindows server 1909-
microsoftwindows server 2004-
microsoftwindows server 2019-
microsoftwindows server 20h2-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-787: Out-of-bounds Write

Out-of-bounds Write ist eine Schwachstelle, die auftritt, wenn Software Daten über das Ende oder vor den Anfang des vorgesehenen Puffers hinaus schreibt. Im Fall von Microsoft Win32k ermöglicht dieser Out-of-bounds-Write-Fehler einem Angreifer, den Speicher so zu korrumpieren, dass eine Privilegieneskalation vom Standardbenutzer auf Systemebene möglich wird.

Mehr erfahren: CWE-787 — Out-of-bounds Write

Auswirkungsanalyse

CVE-2021-28310 hat einen CVSS-3.1-Score von 7,8 (HOCH) und stellt eine erhebliche lokale Bedrohung durch Privilegieneskalation dar. Die Schwachstelle erfordert lokalen Zugriff und geringe Berechtigungen, aber keine Benutzerinteraktion, was sie leicht ausnutzbar macht, sobald ein Angreifer initialen Zugang zum System hat. Vertraulichkeit (Hoch): Erfolgreiche Ausnutzung gewährt dem Angreifer erhöhte Privilegien und ermöglicht den Zugriff auf sensible Systemdaten und Anmeldeinformationen. Integrität (Hoch): Mit eskalierten Privilegien kann der Angreifer Systemkonfigurationen ändern, persistente Hintertüren installieren und Sicherheitseinstellungen modifizieren. Verfügbarkeit (Hoch): Vollständige Systemkontrolle ermöglicht dem Angreifer, Dienste zu stören oder das System funktionsunfähig zu machen. Der EPSS-Score von 27,82 % platziert diese Schwachstelle im 96,4. Perzentil und deutet auf nahezu sichere Ausnutzung in realen Angriffen hin.

Exploit-Reifegrad

CVE-2021-28310 wird durch die Aufnahme in den CISA-Katalog bekannter ausgenutzter Schwachstellen als aktiv ausgenutzt bestätigt, mit einer Behebungsfrist bis zum 17.11.2021. Der EPSS-Score von 27,82 % (96,4. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit an und platziert die Schwachstelle unter den am häufigsten angegriffenen. Obwohl in den verfügbaren Referenzen kein öffentlicher Exploit-Code identifiziert wurde, deuten der hohe EPSS-Score und die KEV-Listung stark darauf hin, dass zuverlässige Exploit-Techniken für Bedrohungsakteure verfügbar sind. Diese Schwachstelle wird häufig als Post-Compromise-Vektor zur Privilegieneskalation nach einem initialen Zugang verwendet.

Behebung

  1. Sicherheitsupdates des Herstellers sofort anwenden, wie von der CISA-KEV-Direktive gefordert: Updates gemäß Herstelleranweisungen anwenden. Die Behebungsfrist war der 17.11.2021.
  2. Alle betroffenen Windows-Systeme aktualisieren — Windows 10 (Versionen 1803, 1809, 1909, 2004, 20H2) und Windows Server (Versionen 1909, 2004, 2019, 20H2) — auf die neuesten kumulativen Sicherheitspatches von Microsoft.
  3. Das Prinzip der geringsten Privilegien auf allen Systemen implementieren, um sicherzustellen, dass Benutzerkonten mit minimalen erforderlichen Berechtigungen arbeiten.
  4. Endpoint-Detection-and-Response-Lösungen (EDR) einsetzen, um verdächtiges Win32k-Ausnutzungsverhalten zu überwachen, einschließlich unerwarteter Privilegieneskalationsversuche und anomaler Kernel-Mode-Aktivität.
  5. Eine gründliche Überprüfung der Systeme auf Kompromittierungsindikatoren durchführen, da diese Schwachstelle möglicherweise vor dem Patching ausgenutzt wurde. Auf nicht autorisierte Konten, unerwartete Dienste und geänderte Sicherheitskonfigurationen prüfen.

Technische Details

CVE-2021-28310 ist eine Out-of-bounds-Write-Schwachstelle (CWE-787) im Windows Win32k-Kernelmodustreiber. Die Win32k-Komponente ist für die Fensterverwaltung und die Operationen der Grafikgeräteschnittstelle (GDI) in Windows verantwortlich. Der CVSS-Vektor (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) bestätigt, dass der Angriff lokalen Zugriff mit geringen Privilegien und keine Benutzerinteraktion erfordert. Durch Auslösen der Out-of-bounds-Write-Bedingung kann ein Angreifer Kernel-Speicherstrukturen korrumpieren und die Fähigkeit erlangen, beliebigen Code mit SYSTEM-Privilegien auszuführen. Der Scope bleibt unverändert, was bedeutet, dass die Auswirkung auf das verwundbare Windows-System beschränkt ist, aber eine vollständige Kompromittierung dieses Systems erreichbar ist.

Häufig gestellte Fragen

Wird CVE-2021-28310 aktiv ausgenutzt?

Ja. CVE-2021-28310 ist im CISA-Katalog bekannter ausgenutzter Schwachstellen aufgeführt, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 27,82 % (96,4. Perzentil) deutet zusätzlich auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin, was sofortiges Patching kritisch macht.

Welche Produkte sind von CVE-2021-28310 betroffen?

CVE-2021-28310 betrifft mehrere Versionen von Microsoft Windows 10 (1803, 1809, 1909, 2004, 20H2) und Windows Server (1909, 2004, 2019, 20H2). Die Schwachstelle befindet sich in der Win32k-Kernelmodustreiber-Komponente.

Wie behebe ich CVE-2021-28310?

Wenden Sie die von Microsoft bereitgestellten Sicherheitsupdates für alle betroffenen Windows-Versionen an. Priorisieren Sie das Patching, da CISA eine Behebung bis zum 17.11.2021 forderte. Setzen Sie zusätzlich Least-Privilege-Richtlinien durch und implementieren Sie Endpoint-Monitoring.

Wie schwerwiegend ist CVE-2021-28310?

CVE-2021-28310 hat einen CVSS-3.1-Score von 7,8 (HOCH). Obwohl lokaler Zugriff erforderlich ist, machen die einfache Ausnutzbarkeit und die hohe Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit die Schwachstelle zu einer erheblichen Bedrohung, insbesondere als Post-Compromise-Werkzeug zur Privilegieneskalation.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score8.33%
EPSS-Perzentil94.5%

Daten

Veröffentlicht13. April 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.