CVE-2021-41379
Microsoft Windows Installer Privilege Escalation Vulnerability
Beschreibung
CVE-2021-41379 ist eine mittelschwere Unsachgemäße Link-Auflösung vor Dateizugriff ('Link Following')-Schwachstelle in Microsoft Windows. Der Microsoft Windows Installer enthält eine nicht näher spezifizierte Schwachstelle, die eine Privilegieneskalation ermöglicht. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog (KEV) aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 1,16 % (78,4. Perzentile) besteht eine beachtliche Wahrscheinlichkeit der Ausnutzung. Diese Schwachstelle wird bekanntermaßen in Ransomware-Kampagnen eingesetzt.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | < 10.0.10240.19119 |
| microsoft | windows 10 1607 | < 10.0.14393.4770 |
| microsoft | windows 10 1809 | < 10.0.17763.2300 |
| microsoft | windows 10 1909 | < 10.0.18363.1916 |
| microsoft | windows 10 2004 | < 10.0.19041.1348 |
| microsoft | windows 10 20h2 | < 10.0.19042.1348 |
| microsoft | windows 10 21h1 | < 10.0.19043.1348 |
| microsoft | windows 11 21h2 | < 10.0.22000.318 |
| microsoft | windows 7 | - |
| microsoft | windows 8.1 | - |
| microsoft | windows rt 8.1 | - |
| microsoft | windows server 2004 | < 10.0.19041.1348 |
| microsoft | windows server 2008 | -; r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | < 10.0.14393.4770 |
| microsoft | windows server 2019 | < 10.0.17763.2300 |
| microsoft | windows server 2022 | < 10.0.20348.350 |
| microsoft | windows server 20h2 | < 10.0.19042.1348 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-41379
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2021-41379(Patch, Vendor Advisory)
- https://www.zerodayinitiative.com/advisories/ZDI-21-1308/(Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-41379(US Government Resource)
Schwachstellentyp
CWE-59: Unsachgemäße Link-Auflösung vor Dateizugriff ('Link Following')
Unsachgemäße Link-Auflösung vor Dateizugriff, allgemein bekannt als "Link Following" oder "Symlink-Angriff", tritt auf, wenn Software über einen Pfad auf eine Datei zugreift, der von einem Angreifer modifiziert werden kann, der symbolische Links (Symlinks), Hardlinks oder Junctions erstellt oder manipuliert. Die Schwachstelle entsteht, wenn ein Programm einem symbolischen Link folgt, um auf eine Datei zuzugreifen, ohne zu überprüfen, ob der Link auf einen beabsichtigten und autorisierten Speicherort zeigt.
Weitere Informationen: CWE-59 — Unsachgemäße Link-Auflösung vor Dateizugriff ('Link Following')
Auswirkungsanalyse
CVE-2021-41379 hat einen CVSS 3.1-Score von 5.5 (MEDIUM) und stellt eine mittelschwere Bedrohung dar. Die Ausnutzung erfordert lokalen Zugriff auf das System bei geringer Angriffskomplexität und mit niedrigen Berechtigungen. Eine erfolgreiche Ausnutzung kann vollständige Dienstausfälle verursachen. Organisationen mit betroffenen Windows-Installationen tragen ein erhebliches operatives Risiko, solange diese Schwachstelle nicht behoben ist.
Exploit-Reifegrad
CVE-2021-41379 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Der EPSS-Score von 1,16 % (78,4. Perzentile) zeigt eine messbare Ausnutzungswahrscheinlichkeit. Diese Schwachstelle wird mit Ransomware-Kampagnen in Verbindung gebracht, was die finanziellen und operativen Risiken einer verzögerten Behebung unterstreicht.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions.
- Überprüfen Sie, dass alle Instanzen der betroffenen Produkte (microsoft windows 10 1507 < 10.0.10240.19119; microsoft windows 10 1607 < 10.0.14393.4770; microsoft windows 10 1809 < 10.0.17763.2300) auf gepatchte Versionen aktualisiert wurden.
- Falls eine sofortige Aktualisierung nicht möglich ist, beschränken Sie den lokalen Zugriff auf betroffene Systeme und setzen Sie das Least-Privilege-Prinzip durch.
- Überwachen Sie Systeme auf Kompromittierungsindikatoren, einschließlich ungewöhnlicher Prozessaktivität, unerwarteter Netzwerkverbindungen und unautorisierter Konfigurationsänderungen.
- Überprüfen Sie Sicherheitsprotokolle und führen Sie Threat Hunting durch, um festzustellen, ob die Schwachstelle vor dem Patchen ausgenutzt wurde.
Technische Details
CVE-2021-41379 betrifft Microsoft Windows. Der Microsoft Windows Installer enthält eine nicht näher spezifizierte Schwachstelle, die eine Privilegieneskalation ermöglicht. Der Angriffsvektor ist lokal, der Angreifer benötigt eine Form von Zugriff auf das Zielsystem. Der CVSS-Score von 5.5 spiegelt eine moderate Schwachstelle wider, deren Aufnahme in den KEV-Katalog jedoch das reale Ausnutzungsrisiko bestätigt.
Häufig gestellte Fragen
Wird CVE-2021-41379 aktiv ausgenutzt?
Ja. CVE-2021-41379 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 1,16 % (78,4. Perzentile) zeigt eine messbare Ausnutzungswahrscheinlichkeit. Diese Schwachstelle wird zudem in Ransomware-Kampagnen eingesetzt.
Welche Produkte sind von CVE-2021-41379 betroffen?
CVE-2021-41379 betrifft Microsoft Windows. Konkret betroffen sind: microsoft windows 10 1507 (Versionen: < 10.0.10240.19119), microsoft windows 10 1607 (Versionen: < 10.0.14393.4770), microsoft windows 10 1809 (Versionen: < 10.0.17763.2300), microsoft windows 10 1909 (Versionen: < 10.0.18363.1916), microsoft windows 10 2004 (Versionen: < 10.0.19041.1348).
Wie behebe ich CVE-2021-41379?
Apply updates per vendor instructions. Stellen Sie sicher, dass alle betroffenen Systeme auf die neuesten gepatchten Versionen aktualisiert werden. Falls ein sofortiges Patchen nicht möglich ist, implementieren Sie Netzwerk-Level-Mitigationen, um die Angriffsfläche zu reduzieren.
Wie schwerwiegend ist CVE-2021-41379?
CVE-2021-41379 hat einen CVSS 3.1-Score von 5.5 (MEDIUM). Obwohl als mittelschwer eingestuft, bestätigt die Aufnahme in den KEV-Katalog die aktive Ausnutzung und erfordert eine zeitnahe Behebung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.