CVE-2021-36942

HIGH(7.5)KEVRansomwareWahrscheinlich ausgenutzt

Microsoft Windows Local Security Authority (LSA) Spoofing Vulnerability

Beschreibung

CVE-2021-36942 ist eine schwerwiegende Spoofing-Schwachstelle in der Microsoft Windows Local Security Authority (LSA). Diese Schwachstelle, weithin bekannt als "PetitPotam", ermöglicht es einem nicht authentifizierten Angreifer, eine Methode auf der LSARPC-Schnittstelle aufzurufen und den Domain-Controller zu zwingen, sich mittels NTLM bei einem anderen Server zu authentifizieren, was potenziell zu einer vollständigen Domänenkompromittierung führen kann. Mehrere Windows-Server-Versionen sind betroffen, darunter Windows Server 2008, 2012, 2016, 2019 und 2022-ära Releases. Die CISA hat diese Schwachstelle in ihren Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen, was die aktive Ausnutzung in freier Wildbahn bestätigt, und sie wurde nachweislich in Ransomware-Kampagnen eingesetzt. Mit einem EPSS-Score von 93,55 % (99,83. Perzentil) stellt CVE-2021-36942 eine nahezu sichere Bedrohung durch Ausnutzung dar.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
17. November 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
3.6

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows server 2004< 10.0.19041.1165
microsoftwindows server 2008-; r2
microsoftwindows server 2012-; r2
microsoftwindows server 2016< 10.0.14393.4583
microsoftwindows server 2019< 10.0.17763.2114
microsoftwindows server 20h2< 10.0.19042.1165

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Quelle: [email protected](Secondary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

Referenzen

Schwachstellentyp

Windows LSA Spoofing / NTLM-Relay

Diese Schwachstelle nutzt einen Fehler in der LSARPC-Schnittstelle des Windows Local Security Authority (LSA)-Dienstes aus. Die Schwäche ermöglicht es einem nicht authentifizierten Angreifer, einen Domain-Controller zu zwingen, eine NTLM-Authentifizierungsanfrage an einen vom Angreifer kontrollierten Server zu initiieren. Dieser NTLM-Relay-Angriff kann genutzt werden, um sich als Domain-Controller gegenüber den Active Directory Certificate Services (AD CS) zu authentifizieren, was dem Angreifer letztendlich ermöglicht, ein Zertifikat zu erhalten, das Domänenadministratorrechte gewährt. Die Schwachstelle ist besonders schwerwiegend, da sie keine Authentifizierung erfordert und remote über das Netzwerk ausgenutzt werden kann.

Mehr erfahren: CVE-2021-36942 — Microsoft Security Advisory

Auswirkungsanalyse

CVE-2021-36942 hat einen CVSS-3.1-Score von 7,5 (HOCH), aber die realen Auswirkungen sind aufgrund der Verwendung in Domänenkompromittierungs-Angriffsketten erheblich größer als der CVSS-Score vermuten lässt. Die Schwachstelle ist remote über das Netzwerk mit geringer Angriffskomplexität ausnutzbar, erfordert keine Authentifizierung und keine Benutzerinteraktion. Vertraulichkeit (Hoch): Ein Angreifer kann die NTLM-Authentifizierung vom Domain-Controller erzwingen und potenziell Anmeldedaten erfassen, die vollständigen Zugriff auf die Active-Directory-Umgebung ermöglichen. Integrität (Keine): Die Schwachstelle selbst ändert keine Daten direkt, aber die resultierende NTLM-Relay-Angriffskette kann zu einer vollständigen Domänenkompromittierung führen. Verfügbarkeit (Keine): Kein direkter Verfügbarkeitseinfluss durch den Spoofing-Angriff. In Kombination mit NTLM-Relay gegen AD CS kann der Angreifer vollständigen Domänenadministratorzugriff erlangen. Diese Schwachstelle wurde in Ransomware-Kampagnen bestätigt, was sie zu einer kritischen Bedrohung für Unternehmensumgebungen macht.

Exploit-Reifegrad

CVE-2021-36942 verfügt über eine hochentwickelte Exploit-Landschaft als Kernkomponente der "PetitPotam"-Angriffstechnik. Die CISA hat die aktive Ausnutzung in freier Wildbahn durch die Aufnahme in den KEV-Katalog bestätigt, und die Schwachstelle wurde nachweislich für Ransomware-Angriffe verwendet. Öffentliche Exploit-Informationen sind verfügbar über CERT/CC Vulnerability Note VU#405600, die den NTLM-Relay-Angriffsvektor dokumentiert. Der EPSS-Score von 93,55 % (99,83. Perzentil) zeigt eine nahezu sichere Ausnutzungsaktivität an. Der PetitPotam-Angriff ist besonders verheerend, da er mit NTLM-Relay gegen Active Directory Certificate Services (AD CS) verkettet werden kann, um eine vollständige Domänenkompromittierung ohne jegliche Authentifizierung zu erreichen. Bundesbehörden mussten die Behebung bis zum 17.11.2021 gemäß der CISA-Richtlinie abschließen.

Behebung

  1. Herstellerpatches sofort anwenden gemäß CISA-KEV-Vorgabe: Updates gemäß Herstelleranweisungen anwenden. Microsoft hat im August 2021 Sicherheitsupdates zur Behebung dieser Schwachstelle veröffentlicht.
  2. Alle betroffenen Windows-Server-Systeme auf gepatchte Versionen aktualisieren: Windows Server 2004 (>= 10.0.19041.1165), Windows Server 2016 (>= 10.0.14393.4583), Windows Server 2019 (>= 10.0.17763.2114), Windows Server 20H2 (>= 10.0.19042.1165) sowie alle Versionen von Windows Server 2008 und 2012.
  3. NTLM-Authentifizierung wo möglich deaktivieren und Kerberos-only-Authentifizierung erzwingen. Wenn NTLM nicht vollständig deaktiviert werden kann, Extended Protection for Authentication (EPA) auf allen Diensten aktivieren, insbesondere auf Active Directory Certificate Services (AD CS).
  4. SMB-Signierung und LDAP-Signierung auf allen Domain-Controllern aktivieren, um NTLM-Relay-Angriffe zu verhindern. Zusätzlich AD CS so konfigurieren, dass EPA erforderlich ist, und HTTP-basierte Zertifikatsregistrierungsendpunkte deaktivieren, die für Relay-Angriffe anfällig sind.
  5. Auf Indikatoren für PetitPotam-Ausnutzung überwachen, einschließlich ungewöhnlicher NTLM-Authentifizierungsanfragen von Domain-Controllern, unerwarteter Zertifikatsregistrierungsaktivität und verdächtiger LSARPC-Aufrufe. Netzwerksegmentierung implementieren, um die Angriffsfläche der Domain-Controller zu begrenzen.

Technische Details

CVE-2021-36942 ist eine Spoofing-Schwachstelle im Windows-LSA-Dienst, allgemein bekannt als "PetitPotam"-Angriff. Die Schwachstelle befindet sich im Encrypting File System Remote (EFSRPC)-Protokoll, das über die LSARPC Named Pipe zugänglich ist. Ein nicht authentifizierter Angreifer kann EfsRpcOpenFileRaw oder verwandte EFSRPC-Funktionen aufrufen, um den Zielserver (typischerweise einen Domain-Controller) zu zwingen, eine NTLM-Authentifizierungsanfrage an einen vom Angreifer kontrollierten Host zu initiieren. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N) zeigt, dass der Angriff netzwerkbasiert mit geringer Komplexität ist, keine Privilegien erfordert und keine Benutzerinteraktion benötigt, wobei die primäre Auswirkung auf die Vertraulichkeit durch Anmeldedatenexposition besteht. Während der CVSS-Score von 7,5 nur die direkte Spoofing-Auswirkung widerspiegelt, ist die Schwachstelle in der Praxis weit gefährlicher, wenn sie mit NTLM-Relay-Angriffen gegen AD CS kombiniert wird, was eine vollständige Domänenkompromittierung aus einer nicht authentifizierten Position ermöglicht.

Häufig gestellte Fragen

Wird CVE-2021-36942 aktiv ausgenutzt?

Ja. CVE-2021-36942, bekannt als "PetitPotam", ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen mit bestätigter aktiver Ausnutzung aufgeführt. Sie wurde in Ransomware-Kampagnen eingesetzt. Der EPSS-Score von 93,55 % (99,83. Perzentil) zeigt eine nahezu sichere Ausnutzungsaktivität an.

Welche Produkte sind von CVE-2021-36942 betroffen?

CVE-2021-36942 betrifft Microsoft Windows Server-Systeme, einschließlich Windows Server 2004, Server 2008 (einschließlich R2), Server 2012 (einschließlich R2), Server 2016, Server 2019 und Server 20H2. Sie zielt primär auf Domain-Controller ab, kann aber jeden Windows Server betreffen, der den LSARPC-Dienst ausführt.

Wie behebe ich CVE-2021-36942?

Wenden Sie die Microsoft-Sicherheitsupdates vom August 2021 für alle betroffenen Windows-Server-Systeme an. Deaktivieren Sie zusätzlich die NTLM-Authentifizierung wo möglich, aktivieren Sie Extended Protection for Authentication auf AD CS, erzwingen Sie SMB- und LDAP-Signierung und überwachen Sie auf PetitPotam-Ausnutzungsindikatoren.

Wie schwerwiegend ist CVE-2021-36942?

CVE-2021-36942 hat einen CVSS-3.1-Score von 7,5 (HOCH), aber die praktische Schwere ist deutlich höher, da sie eine vollständige Active-Directory-Domänenkompromittierung in Kombination mit NTLM-Relay-Angriffen ermöglicht. Sie wurde in Ransomware-Kampagnen eingesetzt und hat einen EPSS-Score im 99,83. Perzentil, was sie zu einer extrem hochpriorisierten Schwachstelle macht.

CVSS-Score

7.5
HIGH(7.5)

EPSS-Score

EPSS-Score66.02%
EPSS-Perzentil99.2%

Daten

Veröffentlicht12. August 2021
Zuletzt geändert10. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.