CVE-2021-33739
Microsoft Desktop Window Manager (DWM) Core Library Privilege Escalation Vulnerability
Beschreibung
CVE-2021-33739 ist eine HOHE Schwachstelle in Microsoft Windows mit einem CVSS 3.1-Score von 8.4. Microsoft Desktop Window Manager (DWM) Core Library contains an unspecified vulnerability that allows for privilege escalation. Die NVD beschreibt dieses Problem als: Microsoft DWM Core Library Elevation of Privilege Vulnerability. Betroffene Produkte umfassen Microsoft Windows 10 1909, Microsoft Windows 10 2004, Microsoft Windows 10 20h2, Microsoft Windows 10 21h1, Microsoft Windows Server 2004, and 1 more. Diese CVE ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen (KEV) mit einer Behebungsfrist bis 2021-11-17 gelistet. Mit einem EPSS-Score von 0.19488 (95.30. Perzentil) zeigt diese Schwachstelle erhebliche reale Ausnutzungsaktivität und sollte für sofortige Behebung priorisiert werden.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1909 | < 10.0.18363.1621 |
| microsoft | windows 10 2004 | < 10.0.19041.1052 |
| microsoft | windows 10 20h2 | < 10.0.19042.1052 |
| microsoft | windows 10 21h1 | < 10.0.19043.1052 |
| microsoft | windows server 2004 | < 10.0.19041.1052 |
| microsoft | windows server 20h2 | < 10.0.19042.1052 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2021-33739(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-33739(US Government Resource)
Schwachstellentyp
Nicht spezifizierter Schwachstellentyp
CVE-2021-33739 hat keine spezifische CWE-Klassifizierung in der NVD-Datenbank zugewiesen. Die Schwachstelle betrifft Microsoft Windows und microsoft Desktop Window Manager (DWM) Core Library contains an unspecified vulnerability that allows for privilege escalation. Obwohl der genaue Schwachstellentyp nicht formal kategorisiert ist, deuten die Merkmale der Schwachstelle — lokaler Angriffsvektor, niedrige Komplexität und hoch Schweregrad — auf einen erheblichen Sicherheitsmangel hin, der die Eskalation von Berechtigungen ermöglicht, wodurch Angreifer unbefugten erhöhten Zugriff auf das System erlangen können.
Das Fehlen einer spezifischen CWE-Klassifizierung mindert nicht die Schwere dieser Schwachstelle. Organisationen sollten sie mit derselben Dringlichkeit behandeln wie jede aktiv ausgenutzte Schwachstelle im CISA KEV-Katalog.
Auswirkungsanalyse
CVE-2021-33739 hat einen CVSS 3.1-Score von 8.4 (HOCH) mit unverändertem Scope.
Vertraulichkeit (HIGH): Eine erfolgreiche Ausnutzung gewährt dem Angreifer umfangreichen Zugriff auf sensible Daten, die von Microsoft Windows verarbeitet werden, einschließlich Systemdateien, Anmeldedaten und potenziell Daten von verbundenen Systemen.
Integrität (HIGH): Angreifer können kritische Systemdateien verändern, Hintertüren installieren, Konfigurationen ändern oder Malware auf betroffenen Systemen mit Microsoft Windows bereitstellen.
Verfügbarkeit (HIGH): Eine vollständige Unterbrechung des betroffenen Dienstes oder Systems ist möglich, einschließlich Denial-of-Service, Systemabstürzen oder der Unbrauchbarmachung von Microsoft Windows.
Scope Unchanged: Der Scope der Schwachstelle ist Unchanged (U), was bedeutet, dass die Ausnutzung auf die verwundbare Komponente beschränkt ist. Die Auswirkungen sind zwar erheblich, aber auf die Microsoft Windows-Umgebung selbst begrenzt.
Mit einem EPSS-Score von 0.19488 (95.30. Perzentil) gehört diese Schwachstelle zu den am häufigsten in realen Angriffen ausgenutzten, was die Dringlichkeit der Behebung unterstreicht.
Exploit-Reifegrad
CVE-2021-33739 hat bestätigte aktive Ausnutzung in freier Wildbahn und ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet.
Exploit-Status: Diese Schwachstelle wird aktiv ausgenutzt, wie die Aufnahme in den KEV-Katalog bestätigt. Der EPSS-Score von 0.19488 (95.30. Perzentil) ordnet sie unter die am häufigsten ausgenutzten Schwachstellen ein.
Ransomware-Verbindung: Nach den aktuellen KEV-Daten wurde keine direkte Ransomware-Verbindung für CVE-2021-33739 bestätigt. Die bestätigte Ausnutzung in freier Wildbahn bedeutet jedoch, dass Bedrohungsakteure diese Schwachstelle aktiv in Angriffen einsetzen.
Angriffsfläche: Der lokale Angriffsvektor erfordert, dass der Angreifer eine Form von Zugang zum Zielsystem hat. Obwohl dies die ferngesteuerte Angriffsfläche einschränkt, wird diese Schwachstelle häufig in Post-Compromise-Szenarien ausgenutzt, in denen Angreifer über andere Wege (Phishing, andere Schwachstellen) initialen Zugang erlangt haben und dann CVE-2021-33739 für Privilege Escalation nutzen.
KEV-Frist: CISA verpflichtete Bundesbehörden, diese Schwachstelle bis 2021-11-17 zu beheben. Alle Organisationen sollten diese Frist als dringende Empfehlung für ihre eigenen Behebungszeitpläne betrachten.
Behebung
- Hersteller-Patches sofort anwenden. Apply updates per vendor instructions. Konsultieren Sie das Hersteller-Advisory unter portal.msrc.microsoft.com für spezifische Patch-Anweisungen.
- Betroffene Produktversionen in Ihrer Umgebung überprüfen. Identifizieren Sie alle Instanzen von Microsoft Windows in Ihrer Infrastruktur. Betroffene Produkte umfassen Microsoft Windows 10 1909, Microsoft Windows 10 2004, Microsoft Windows 10 20h2, Microsoft Windows 10 21h1, Microsoft Windows Server 2004, and 1 more. Verwenden Sie Asset-Inventar- und Schwachstellen-Scanning-Tools, um sicherzustellen, dass keine Instanzen übersehen werden.
- Zwischenlösungen implementieren, falls Patching verzögert wird. Falls sofortiges Patching nicht möglich ist, wenden Sie Netzwerk-Kontrollen an, wie die Einschränkung des Zugriffs auf die betroffene Komponente, die Aktivierung erweiterter Protokollierung und die Überwachung auf Kompromittierungsindikatoren. Beschränken Sie den lokalen Benutzerzugriff und setzen Sie das Prinzip der geringsten Berechtigung durch, um das Ausnutzungsrisiko zu reduzieren.
- Nach Anzeichen früherer Ausnutzung suchen. Angesichts der bestätigten aktiven Ausnutzung dieser Schwachstelle überprüfen Sie Systemprotokolle und Sicherheitsüberwachungsdaten auf Hinweise auf eine Kompromittierung. Achten Sie auf unerwartete Privilege-Escalation-Ereignisse, unbefugte administrative Aktionen oder verdächtige Prozesserstellung.
- Erkennungssignaturen und Überwachungsregeln aktualisieren. Stellen Sie sicher, dass Intrusion-Detection- und Prevention-Systeme, Endpoint-Detection-Tools und SIEM-Regeln aktualisiert sind, um Ausnutzungsversuche gegen CVE-2021-33739 zu erkennen.
- Post-Remediation-Review durchführen. Überprüfen Sie nach dem Patching die Wirksamkeit der Behebung und dokumentieren Sie die durchgeführten Maßnahmen. Aktualisieren Sie Ihre Schwachstellenmanagement-Aufzeichnungen und bewerten Sie, ob zusätzliche Härtungsmaßnahmen erforderlich sind.
Technische Details
CVE-2021-33739 ist eine Schwachstelle mit hochem Schweregrad in Microsoft Windows, die lokalen Zugriff zur Ausnutzung erfordert. Die Angriffskomplexität ist niedrig, was bedeutet, dass keine spezialisierten Bedingungen oder Vorbereitungen über die Angriffsvoraussetzungen hinaus erforderlich sind. Es sind keine vorherige Authentifizierung oder Berechtigungen erforderlich, um den Angriff zu initiieren. Es ist keine Benutzerinteraktion erforderlich, wodurch der Angriff vollständig automatisiert werden kann.
Technischer Mechanismus: Microsoft DWM Core Library Elevation of Privilege Vulnerability Der genaue technische Mechanismus ist in öffentlichen Advisories nicht vollständig spezifiziert, aber die Schwachstelle ermöglicht die Eskalation von Berechtigungen durch Ausnutzung eines Fehlers in der Komponente.
CVSS 3.1 Vektor-Analyse: Der Vektor (CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) zeigt einen Angriffsvektor von LOCAL, Angriffskomplexität von LOW, erforderliche Berechtigungen von NONE, Benutzerinteraktion NONE, Scope UNCHANGED und Auswirkungsbewertungen von HIGH/HIGH/HIGH für Vertraulichkeit/Integrität/Verfügbarkeit. Der Unchanged Scope bedeutet, dass die Auswirkungen auf die verwundbare Komponente selbst beschränkt sind.
Häufig gestellte Fragen
Wird CVE-2021-33739 aktiv ausgenutzt?
Ja. CVE-2021-33739 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen (KEV) gelistet, was eine aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 0.19488 (95.30. Perzentil) bestätigt die hohe Ausnutzungswahrscheinlichkeit. Organisationen sollten dies als dringende Sicherheitsangelegenheit behandeln, die sofortige Aufmerksamkeit erfordert.
Welche Produkte sind von CVE-2021-33739 betroffen?
Die betroffenen Produkte umfassen Microsoft Windows 10 1909, Microsoft Windows 10 2004, Microsoft Windows 10 20h2, Microsoft Windows 10 21h1, Microsoft Windows Server 2004, and 1 more. Organisationen, die eine dieser Versionen einsetzen, sollten ihre Exposition überprüfen und die Behebung priorisieren. Konsultieren Sie die Hersteller-Advisories für die vollständige und aktuellste Liste betroffener Versionen.
Wie behebe ich CVE-2021-33739?
Apply updates per vendor instructions. Stellen Sie sicher, dass alle betroffenen Instanzen von Microsoft Windows mithilfe von Schwachstellen-Scanning und Asset-Management-Tools identifiziert werden. Falls sofortiges Patching nicht möglich ist, implementieren Sie Netzwerk-Mitigationen und erweiterte Überwachung. Überprüfen Sie nach dem Patching die Behebung und suchen Sie nach Indikatoren früherer Kompromittierung.
Wie schwerwiegend ist CVE-2021-33739?
CVE-2021-33739 wird als HOCH mit einem CVSS 3.1-Score von 8.4 eingestuft. Der EPSS-Score von 0.19488 platziert es im 95.30. Perzentil der Ausnutzungswahrscheinlichkeit. Die Schwachstelle hat bestätigte aktive Ausnutzung in freier Wildbahn und musste von Bundesbehörden bis 2021-11-17 gemäß CISAs KEV-Direktive behoben werden.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.