CVE-2021-34486
Microsoft Windows Event Tracing Privilege Escalation Vulnerability
Beschreibung
CVE-2021-34486 ist eine Privilege-Escalation-Schwachstelle in der Windows-Event-Tracing-Komponente von Microsoft Windows, die es einem lokal authentifizierten Angreifer ermöglicht, seine Berechtigungen auf SYSTEM-Ebene zu erhöhen. Die Schwachstelle entsteht durch eine fehlerhafte Behandlung von Objekten im Speicher durch das Event-Tracing-Subsystem. CISA hat CVE-2021-34486 am 28. März 2022 in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 0,128 % (50,6. Perzentile) stellt die Schwachstelle ein moderates, aber bestätigtes Ausnutzungsrisiko dar, das im Rahmen regulärer Windows-Patch-Zyklen adressiert werden sollte.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1809 | < 10.0.17763.2114 |
| microsoft | windows 10 1909 | < 10.0.18363.1734 |
| microsoft | windows 10 2004 | < 10.0.19041.1165 |
| microsoft | windows 10 20h2 | < 10.0.19042.1165 |
| microsoft | windows 10 21h1 | < 10.0.19043.1165 |
| microsoft | windows server 2004 | < 10.0.19041.1165 |
| microsoft | windows server 2019 | < 10.0.17763.2114 |
| microsoft | windows server 20h2 | < 10.0.19042.1165 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-34486(Patch, Vendor Advisory)
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2021-34486(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-34486(US Government Resource)
Schwachstellentyp
CWE-269: Improper Privilege Management
CWE-269 beschreibt eine Schwachstelle, bei der Software Berechtigungen nicht ordnungsgemäß verwaltet und es Angreifern ermöglicht, erhöhte Zugriffsrechte über die vorgesehene Autorisierungsebene hinaus zu erlangen. Bei CVE-2021-34486 versagt die Windows-Event-Tracing-Komponente bei der korrekten Verwaltung von Berechtigungsgrenzen, wodurch ein lokaler Angreifer von einem niedrig privilegierten Benutzerkontext auf SYSTEM-Ebene eskalieren kann.
Weitere Informationen: CWE-269 — Improper Privilege Management
Auswirkungsanalyse
CVE-2021-34486 ermöglicht eine lokale Rechteeskalation auf SYSTEM-Ebene auf betroffenen Windows-Systemen und gibt einem Angreifer die vollständige Kontrolle über den kompromittierten Host. Obwohl die Schwachstelle eine bereits bestehende lokale Codeausführung voraussetzt, gewährt eine erfolgreiche Ausnutzung vollen Zugriff auf alle Systemressourcen, Dateien und gespeicherte Anmeldeinformationen. Die Auswirkungen auf Vertraulichkeit und Integrität sind hoch, da SYSTEM-Zugriff das Lesen und Ändern aller Daten des Systems ermöglicht, einschließlich Sicherheitsprotokolle und Credential-Stores. Organisationen mit ungepatchten Windows-Systemen sollten dies als erhebliches Post-Compromise-Risiko betrachten.
Exploit-Reifegrad
CVE-2021-34486 wird nachweislich aktiv in der freien Wildbahn ausgenutzt, wie durch die Aufnahme in den CISA-KEV-Katalog am 28. März 2022 bestätigt. Der EPSS-Score von 0,128 % (50,6. Perzentile) spiegelt eine moderate Ausnutzungswahrscheinlichkeit wider, die mit einer lokalen Privilege-Escalation-Schwachstelle konsistent ist, die einen vorherigen Systemzugriff erfordert. Die KEV-Listung bestätigt, dass Bedrohungsakteure diese Schwachstelle in Post-Compromise-Angriffsketten integriert haben.
Behebung
- Wenden Sie das Microsoft-Sicherheitsupdate vom August 2021 (Patch Tuesday) an, das CVE-2021-34486 auf allen betroffenen Windows-Versionen behebt.
- Stellen Sie sicher, dass Windows Update aktiviert und für automatische Sicherheitsupdates konfiguriert ist, um zukünftige Verzögerungen beim Patchen bekannter ausgenutzter Schwachstellen zu vermeiden.
- Implementieren Sie das Prinzip der geringsten Berechtigung auf allen Endpunkten, um die Auswirkungen lokaler Rechteeskalations-Schwachstellen zu begrenzen.
- Setzen Sie Endpoint-Detection-and-Response-Lösungen (EDR) ein, die anomale Event-Tracing-Aktivitäten und Rechteeskalationsversuche auf Windows-Systemen erkennen können.
Technische Details
CVE-2021-34486 ist eine lokale Privilege-Escalation-Schwachstelle im Windows-Event-Tracing-Subsystem, die durch eine fehlerhafte Behandlung von Objekten im Speicher verursacht wird. Wenn die Event-Tracing-Komponente bestimmte Operationen verarbeitet, werden Speicherobjekte nicht ordnungsgemäß validiert oder verwaltet, wodurch eine Bedingung entsteht, die ein lokaler Angreifer ausnutzen kann, um Code mit erhöhten SYSTEM-Privilegien auszuführen. Der Angriffsvektor ist lokal (AV:L) und erfordert eine bereits bestehende Codeausführung auf dem Zielsystem, wobei die Angriffskomplexität niedrig ist und keine Benutzerinteraktion erforderlich ist. Die Schwachstelle betrifft mehrere Versionen von Windows 10 und Windows Server.
Häufig gestellte Fragen
Wird CVE-2021-34486 aktiv ausgenutzt?
Ja, CVE-2021-34486 wird nachweislich aktiv in der freien Wildbahn ausgenutzt. CISA hat die Schwachstelle am 28. März 2022 in den KEV-Katalog aufgenommen, was eine bestätigte reale Ausnutzung durch Bedrohungsakteure als Teil von Post-Compromise-Angriffsketten auf Windows-Systemen belegt.
Welche Systeme sind von CVE-2021-34486 betroffen?
CVE-2021-34486 betrifft mehrere Versionen von Microsoft Windows, einschließlich Windows 10 und Windows Server-Editionen, die die verwundbare Event-Tracing-Komponente enthalten. Alle ungepatchten Systeme mit betroffenen Windows-Versionen sind anfällig für lokale Rechteeskalation.
Wie behebe ich CVE-2021-34486?
Wenden Sie das Microsoft-Sicherheitsupdate vom August 2021 Patch Tuesday an, das CVE-2021-34486 behebt. Stellen Sie sicher, dass Windows Update für automatische Sicherheitsupdates aktiviert ist. Implementieren Sie zusätzlich Least-Privilege-Richtlinien, um den Wirkungsradius von Rechteeskalationsangriffen zu begrenzen.
Wie schwerwiegend ist CVE-2021-34486?
CVE-2021-34486 ist eine lokale Privilege-Escalation-Schwachstelle, die SYSTEM-Zugriff auf Windows-Systemen ermöglicht. Obwohl sie einen vorherigen lokalen Zugang erfordert, wird sie nachweislich aktiv ausgenutzt und stellt ein erhebliches Risiko als Teil mehrstufiger Angriffe dar, bei denen ein Angreifer initialen Zugang mit Rechteeskalation kombiniert.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.