CVE-2021-31956

HIGH(7.8)KEVErhöhtes Risiko

Microsoft Windows NTFS Privilege Escalation Vulnerability

Beschreibung

CVE-2021-31956 ist eine HIGH-Schwachstelle in Microsoft Windows mit einem CVSS 3.1-Score von 7.8. Microsoft Windows New Technology File System (NTFS) contains an unspecified vulnerability that allows attackers to escalate privileges via a specially crafted application. Diese CVE ist im CISA Known Exploited Vulnerabilities (KEV)-Katalog mit einer Behebungsfrist bis 2021-11-17 gelistet. Mit einem EPSS-Score von 0.88708 (99.51. Perzentil) zeigt diese Schwachstelle erhebliche reale Ausnutzungsaktivität und sollte umgehend behoben werden.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
17. November 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507< 10.0.10240.18967
microsoftwindows 10 1607< 10.0.14393.4467
microsoftwindows 10 1809< 10.0.17763.1999
microsoftwindows 10 1909< 10.0.18363.1621
microsoftwindows 10 2004< 10.0.19041.1052
microsoftwindows 10 20h2< 10.0.19042.1052
microsoftwindows 10 21h1< 10.0.19043.1052
microsoftwindows 7-
microsoftwindows 8.1-
microsoftwindows rt 8.1-
microsoftwindows server 2004< 10.0.19041.1052
microsoftwindows server 2008r2; sp2
microsoftwindows server 2012-; r2
microsoftwindows server 2016< 10.0.14393.4467
microsoftwindows server 2019< 10.0.17763.1999
microsoftwindows server 20h2< 10.0.19042.1052

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-191: Integer Underflow (Wrap oder Wraparound)

CVE-2021-31956 wird unter CWE-191 — Integer Underflow (Wrap oder Wraparound) klassifiziert. Integer Underflow tritt auf, wenn eine arithmetische Subtraktionsoperation ein Ergebnis produziert, das kleiner als der minimale Wert ist, der im Ziel-Integer-Typ gespeichert werden kann, wodurch der Wert zu einer großen positiven Zahl (bei unsigned) oder zum maximalen positiven Wert (bei signed Integers) "umwickelt". Zum Beispiel produziert das Subtrahieren von 1 von einer unsigned Null den maximalen unsigned Wert (z.B. 4294967295 für 32-bit). Integer Underflows sind besonders gefährlich, wenn der resultierende große Wert für Pufferallokation, Schleifenzähler oder Array-Indizes verwendet wird, was oft zu Buffer Overflows oder Denial-of-Service führt.

Im Kontext von Microsoft Windows ist diese Schwachstellenklasse besonders besorgniserregend, da Integer-Underflow-Schwachstellen können schwerwiegende Sicherheitskonsequenzen haben. Wenn ein untergelaufener Wert als Puffergröße verwendet wird, resultiert dies in massiven Allokationen, die Speichererschöpfung oder nachfolgende Buffer Overflows verursachen. Organisationen, die betroffene Versionen einsetzen, sollten verstehen, dass diese Schwachstellenklasse historisch zu schwerwiegenden Kompromittierungen in Unternehmensumgebungen geführt hat.

Mehr erfahren: CWE-191 — Integer Underflow (Wrap oder Wraparound)

Auswirkungsanalyse

CVE-2021-31956 hat einen CVSS 3.1-Score von 7.8 (HIGH) mit Unchanged Scope.

Vertraulichkeit (HIGH): Eine erfolgreiche Ausnutzung gewährt dem Angreifer umfangreichen Zugriff auf sensible Daten, die von Microsoft Windows verarbeitet werden, einschließlich Konfigurationsdateien, Anmeldedaten und potenziell Daten verbundener Systeme.

Integrität (HIGH): Angreifer können kritische Systemdateien modifizieren, Backdoors installieren, Konfigurationen ändern oder Malware auf betroffenen Systemen mit Microsoft Windows bereitstellen.

Verfügbarkeit (HIGH): Eine vollständige Unterbrechung des betroffenen Dienstes oder Systems ist möglich, einschließlich Denial-of-Service, Systemabstürze oder die vollständige Funktionsunfähigkeit des Produkts.

Scope Unchanged: Der Scope der Schwachstelle ist Unchanged (U), was bedeutet, dass die Ausnutzung auf die verwundbare Komponente beschränkt bleibt. Die Auswirkungen sind, obwohl signifikant, auf die Microsoft Windows-Umgebung selbst begrenzt.

Mit einem EPSS-Score von 0.88708 (99.51. Perzentil) gehört diese Schwachstelle zu den am häufigsten ausgenutzten und erfordert dringende Behebung.

Exploit-Reifegrad

CVE-2021-31956 wird aktiv ausgenutzt und ist im CISA Known Exploited Vulnerabilities-Katalog gelistet.

Exploit-Status: Diese Schwachstelle wird aktiv ausgenutzt, wie durch die Aufnahme in den KEV-Katalog bestätigt. Der EPSS-Score von 0.88708 (99.51. Perzentil) platziert sie unter den am häufigsten ausgenutzten bekannten Schwachstellen.

Ransomware-Verbindung: Nach den aktuellen KEV-Daten wurde keine direkte Ransomware-Verbindung für CVE-2021-31956 bestätigt. Die bestätigte Ausnutzung in freier Wildbahn bedeutet jedoch, dass Bedrohungsakteure diese Schwachstelle aktiv in Angriffen nutzen.

Angriffsfläche: Der lokale Angriffsvektor bedeutet, dass ein Angreifer lokalen Zugriff benötigt oder einen Benutzer dazu bringen muss, bösartige Inhalte auf dem betroffenen System auszuführen. Sobald lokaler Zugriff erlangt wurde, ist keine Benutzerinteraktion erforderlich.

KEV-Frist: Die CISA verpflichtete Bundesbehörden, diese Schwachstelle bis 2021-11-17 zu beheben. Alle Organisationen sollten diese Frist als starke Empfehlung für ihre eigenen Behebungszeitpläne betrachten.

Behebung

  1. Hersteller-Patches umgehend anwenden. Apply updates per vendor instructions. Konsultieren Sie die Herstellerempfehlung unter portal.msrc.microsoft.com für spezifische Patch-Anweisungen.
  2. Betroffene Produktversionen in Ihrer Umgebung identifizieren. Ermitteln Sie alle Instanzen von Microsoft Windows in Ihrer Infrastruktur. Nutzen Sie Asset-Inventar- und Schwachstellen-Scanning-Tools, um sicherzustellen, dass keine Instanzen übersehen werden.
  3. Zwischenmaßnahmen implementieren, falls Patching verzögert ist. Wenn sofortiges Patching nicht möglich ist, wenden Sie Netzwerk-Zugangskontrollen an, aktivieren Sie erweitertes Logging und überwachen Sie auf Kompromittierungsindikatoren.
  4. Auf Anzeichen früherer Ausnutzung prüfen. Angesichts der bestätigten aktiven Ausnutzung dieser Schwachstelle überprüfen Sie Systemprotokolle und Sicherheitsüberwachungsdaten auf Hinweise einer Kompromittierung. Führen Sie eine gründliche Untersuchung durch, wenn verdächtige Aktivitäten festgestellt werden.
  5. Erkennungssignaturen und Überwachungsregeln aktualisieren. Stellen Sie sicher, dass Intrusion-Detection- und Prevention-Systeme, Endpoint-Detection-Tools und SIEM-Regeln aktualisiert sind, um Ausnutzungsversuche gegen CVE-2021-31956 zu erkennen.
  6. Post-Behebungs-Review durchführen. Überprüfen Sie nach dem Patching die Wirksamkeit des Fixes und dokumentieren Sie die durchgeführten Behebungsmaßnahmen. Aktualisieren Sie Ihre Schwachstellenmanagement-Aufzeichnungen und prüfen Sie, ob zusätzliche Härtungsmaßnahmen erforderlich sind.

Technische Details

CVE-2021-31956 ist eine HIGH-Schwachstelle in Microsoft Windows, die lokalen Zugriff auf das Zielsystem für die Ausnutzung erfordert. Die Angriffskomplexität ist niedrig, was bedeutet, dass keine spezialisierten Bedingungen oder Vorbereitungen über die Angriffsvoraussetzungen hinaus erforderlich sind. Der Angreifer benötigt niedrige Privilegien auf dem Zielsystem. Keine Benutzerinteraktion ist erforderlich, was eine vollständig automatisierte Ausnutzung ermöglicht.

Technischer Mechanismus: Windows NTFS Elevation of Privilege Vulnerability. Der zugrundeliegende Fehler bezieht sich auf Integer Underflow (Wrap oder Wraparound), wobei Integer Underflow tritt auf, wenn eine arithmetische Subtraktionsoperation ein Ergebnis produziert, das kleiner als der minimale Wert ist, der im Ziel-Integer-Typ gespeichert werden kann, wodurch der Wert zu einer großen positiven Zahl (bei unsigned) oder zum maximalen positiven Wert (bei signed Integers) "umwickelt". Zum Beispiel produziert das Subtrahieren von 1 von einer unsigned Null den maximalen unsigned Wert (z.B.

CVSS 3.1-Vektoranalyse: Der Vektor spiegelt einen Angriffsvektor von LOCAL, Angriffskomplexität von LOW, erforderliche Privilegien von LOW, Benutzerinteraktion KEINE, Scope UNCHANGED und Auswirkungsbewertungen von HIGH/HIGH/HIGH für Vertraulichkeit/Integrität/Verfügbarkeit wider. Der Unchanged Scope bedeutet, dass die Auswirkungen auf die verwundbare Komponente selbst beschränkt sind.

Häufig gestellte Fragen

Wird CVE-2021-31956 aktiv ausgenutzt?

Ja, CVE-2021-31956 wird bestätigt aktiv in freier Wildbahn ausgenutzt. Die Schwachstelle ist im CISA Known Exploited Vulnerabilities (KEV)-Katalog gelistet, was bedeutet, dass US-Bundesbehörden sie bis 2021-11-17 beheben mussten. Obwohl keine direkte Ransomware-Verbindung bestätigt wurde, findet aktive Ausnutzung statt. Der EPSS-Score von 0.88708 (99.51. Perzentil) bestätigt die erhebliche Ausnutzungsaktivität.

Welche Produkte sind von CVE-2021-31956 betroffen?

Diese Schwachstelle betrifft Microsoft Windows. Organisationen, die betroffene Versionen einsetzen, sollten ihre Exposition überprüfen und die Behebung priorisieren. Prüfen Sie die Herstellerempfehlungen für die vollständige und aktuellste Liste betroffener Versionen.

Wie behebe ich CVE-2021-31956?

Apply updates per vendor instructions. Stellen Sie sicher, dass alle betroffenen Instanzen von Microsoft Windows mithilfe von Schwachstellen-Scanning und Asset-Management-Tools identifiziert werden. Wenn sofortiges Patching nicht möglich ist, implementieren Sie Netzwerk-Zugangsbeschränkungen und erweiterte Überwachung. Überprüfen Sie nach dem Patching den Fix und scannen Sie auf Indikatoren einer früheren Kompromittierung.

Wie schwerwiegend ist CVE-2021-31956?

CVE-2021-31956 wird als HIGH mit einem CVSS 3.1-Score von 7.8 bewertet. Der EPSS-Score von 0.88708 platziert sie im 99.51. Perzentil der Ausnutzungswahrscheinlichkeit. Die Schwachstelle wird bestätigt aktiv ausgenutzt und musste von US-Bundesbehörden bis 2021-11-17 gemäß der CISA KEV-Direktive behoben werden.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score20.27%
EPSS-Perzentil97.3%

Daten

Veröffentlicht8. Juni 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.