CVE-2021-42287

HIGH(7.5)KEVRansomwareWahrscheinlich ausgenutzt

Microsoft Active Directory Domain Services Privilege Escalation Vulnerability

Beschreibung

CVE-2021-42287 ist eine Privilege-Escalation-Schwachstelle in Microsoft Active Directory Domain Services, die einem authentifizierten Domänenbenutzer ermöglicht, einen Domänencontroller zu imitieren und Domänen-Administratorrechte zu erlangen. In Kombination mit CVE-2021-42278 (sAMAccountName-Spoofing) ermöglicht diese Schwachstelle einem niedrig privilegierten Domänenbenutzer den vollständigen Domänen-Admin-Zugriff. CISA hat CVE-2021-42287 in den Known Exploited Vulnerabilities-Katalog aufgenommen. Mit einem EPSS-Score von 95,8 % (99,7. Perzentile) ist dies eine der gefährlichsten Active-Directory-Schwachstellen der letzten Jahre.

KEV-Informationen

Hersteller
Microsoft
Produkt
Active Directory
Hinzugefügt am
11. April 2022
Fälligkeitsdatum
2. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
HIGH
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.6
Auswirkungsscore
5.9

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows server 2008-; r2
microsoftwindows server 2012-; r2
microsoftwindows server 2016< 10.0.14393.4770; 2004
microsoftwindows server 2019< 10.0.17763.2300
microsoftwindows server 2022< 10.0.20348.350

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
7.5
HIGH

CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-269: Improper Privilege Management

CWE-269 beschreibt eine Schwachstelle, bei der Software Privilegien nicht ordnungsgemäß verwaltet und Akteuren ermöglicht, außerhalb ihres vorgesehenen Autorisierungsbereichs zu operieren. Bei CVE-2021-42287 behandelt Active Directory Domain Services die Kerberos-PAC-Validierung (Privilege Attribute Certificate) bei Service-Ticket-Anfragen fehlerhaft, wodurch ein authentifizierter Benutzer Tickets mit erhöhten Privilegien erhalten kann.

Weitere Informationen: CWE-269 — Improper Privilege Management

Auswirkungsanalyse

CVE-2021-42287, insbesondere in Kombination mit CVE-2021-42278, stellt einen der kritischsten Active-Directory-Angriffspfade dar, da jeder authentifizierte Domänenbenutzer zu Domänen-Administratorrechten eskalieren kann. Die Vertraulichkeitsauswirkung ist total — Domänen-Admin-Zugriff gewährt uneingeschränkten Zugang zu allen domänengebundenen Systemen, Benutzerkonten, Zugangsdaten und sensiblen Daten über die gesamte Active-Directory-Gesamtstruktur. Die Integritätsauswirkung ist ebenso verheerend, da Domänenadministratoren Gruppenrichtlinien ändern, Backdoor-Konten erstellen, Vertrauensstellungen manipulieren und Sicherheitskonfigurationen über die gesamte Domäne ändern können.

Exploit-Reifegrad

CVE-2021-42287 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was die aktive Ausnutzung bestätigt. Der EPSS-Score von 95,8 % (99,7. Perzentile) reflektiert nahezu sichere Ausnutzung. Öffentliche Proof-of-Concept-Tools, die CVE-2021-42287 mit CVE-2021-42278 kombinieren, sind weit verbreitet und trivial nutzbar, sodass jeder Angreifer mit Standard-Domänenzugangsdaten Domänen-Admin-Zugriff erreichen kann.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Installieren Sie die Microsoft-Sicherheitsupdates vom November 2021, die CVE-2021-42287 in Active Directory Domain Services beheben, auf allen Domänencontrollern.
  2. Wenden Sie auch den Patch für CVE-2021-42278 an, da beide Schwachstellen üblicherweise gemeinsam für Domänen-Privilege-Escalation ausgenutzt werden.
  3. Überwachen Sie Active Directory auf verdächtige Kerberos-Aktivitäten, einschließlich ungewöhnlicher Service-Ticket-Anfragen, Maschinenkonto-Erstellung und sAMAccountName-Änderungen.
  4. Aktivieren Sie erweiterte Audit-Richtlinien für Kerberos-Authentifizierungsereignisse und Active-Directory-Objektänderungen.
  5. Implementieren Sie Active-Directory-Tiering, um die Auswirkung einer Zugangsdaten-Kompromittierung zu begrenzen und die Nutzung von Domänen-Admin auf Tier-0-Systeme zu beschränken.

Technische Details

CVE-2021-42287 nutzt einen Fehler in der Verarbeitung von Kerberos-Privilege-Attribute-Certificate-(PAC)-Informationen durch das Active-Directory-Key-Distribution-Center (KDC) bei TGS-Anfragen (Ticket Granting Service) aus. Wenn ein Benutzer ein Service-Ticket anfordert und das KDC das referenzierte Konto nicht finden kann, hängt es ein „$“ an den Kontonamen an und wiederholt die Suche. In Kombination mit CVE-2021-42278 kann ein Angreifer: (1) ein Maschinenkonto erstellen, (2) es umbenennen, damit es mit dem Namen eines DC übereinstimmt, (3) ein TGT anfordern, (4) das Konto zurückbenennen und (5) das TGT verwenden, um ein Service-Ticket zu erhalten, das das KDC zum Domänencontroller auflöst.

Häufig gestellte Fragen

Wird CVE-2021-42287 aktiv ausgenutzt?

Ja. CVE-2021-42287 ist im CISA-KEV-Katalog mit bestätigter aktiver Ausnutzung gelistet. Der EPSS-Score in der 99,7. Perzentile bestätigt nahezu sichere Ausnutzung, und öffentliche Tools machen den Angriff trivial zugänglich.

Welche Produkte sind von CVE-2021-42287 betroffen?

CVE-2021-42287 betrifft Microsoft Active Directory Domain Services auf allen unterstützten Windows-Server-Versionen, die als Domänencontroller fungieren.

Wie behebe ich CVE-2021-42287?

Installieren Sie die Microsoft-Sicherheitsupdates vom November 2021 auf allen Domänencontrollern. Wenden Sie auch den CVE-2021-42278-Patch an, da beide Schwachstellen gemeinsam ausgenutzt werden.

Wie schwerwiegend ist CVE-2021-42287?

CVE-2021-42287 gehört zu den kritischsten Active-Directory-Schwachstellen und ermöglicht jedem authentifizierten Domänenbenutzer Domänen-Admin-Zugriff. In Kombination mit CVE-2021-42278 bietet sie eine der einfachsten verfügbaren vollständigen Domänenübernahme-Angriffsketten.

CVSS-Score

7.5
HIGH(7.5)

EPSS-Score

EPSS-Score74.27%
EPSS-Perzentil99.4%

Daten

Veröffentlicht10. November 2021
Zuletzt geändert19. August 2026
StatusModified
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.