CVE-2022-21971
Microsoft Windows Runtime Remote Code Execution Vulnerability
Beschreibung
CVE-2022-21971 ist eine Remote-Code-Execution-Schwachstelle in der Microsoft Windows Runtime, die es einem Angreifer ermöglicht, beliebigen Code auf betroffenen Windows-Systemen auszuführen. Die Schwachstelle beruht auf einem nicht näher spezifizierten Fehler in der Windows-Runtime-Komponente, die Kernfunktionen für die Anwendungsausführung im Betriebssystem bereitstellt. CISA hat CVE-2022-21971 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen und bestätigt damit die aktive Ausnutzung. Mit einem EPSS-Score von 87,1 % (99,4. Perzentil) weist diese Schwachstelle eine extrem hohe Ausnutzungswahrscheinlichkeit auf und sollte als kritische Patching-Priorität behandelt werden.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1809 | < 10.0.17763.2565 |
| microsoft | windows 10 1909 | < 10.0.18363.2094 |
| microsoft | windows 10 20h2 | < 10.0.19042.1526 |
| microsoft | windows 10 21h1 | < 10.0.19043.1526 |
| microsoft | windows 10 21h2 | < 10.0.19044.1526 |
| microsoft | windows 11 21h2 | < 10.0.22000.493 |
| microsoft | windows server 2019 | < 10.0.17763.2565 |
| microsoft | windows server 2022 | < 10.0.20348.524 |
| microsoft | windows server 20h2 | < 10.0.19042.1526 |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2022-21971(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-21971(US Government Resource)
Schwachstellentyp
CWE-20: Improper Input Validation
Obwohl der genaue technische Mechanismus von CVE-2022-21971 nicht öffentlich von Microsoft detailliert wurde, beinhaltet die Schwachstelle in der Windows-Runtime-Komponente eine unsachgemäße Verarbeitung von Eingaben, die für Remote-Codeausführung ausgenutzt werden kann. Die Windows Runtime validiert oder bereinigt bestimmte Eingaben nicht ausreichend, wodurch ein Angreifer die Codeausführung durch speziell gestaltete Anfragen oder Daten auslösen kann.
Mehr erfahren: CWE-20 — Improper Input Validation
Auswirkungsanalyse
CVE-2022-21971 stellt eine schwerwiegende Bedrohung für Microsoft-Windows-Umgebungen dar, da die Remote-Code-Execution-Fähigkeit es einem Angreifer ermöglicht, betroffene Systeme vollständig zu kompromittieren. Die Windows Runtime ist eine grundlegende Komponente des Betriebssystems, und die Ausnutzung kann zum vollständigen Verlust der Vertraulichkeit durch Datendiebstahl, der Integrität durch Systemmodifikation und der Verfügbarkeit durch Dienstunterbrechung oder Ransomware-Einsatz führen. Der EPSS-Score von 87,1 % (99,4. Perzentil) platziert diese Schwachstelle unter den am wahrscheinlichsten ausgenutzten aller nachverfolgten CVEs. Organisationen mit ungepatchten Windows-Systemen sind einem erheblichen Kompromittierungsrisiko ausgesetzt.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung von CVE-2022-21971 bestätigt, indem die Schwachstelle am 18. August 2022 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde, mit einer Behebungsfrist bis zum 8. September 2022. Der EPSS-Score von 87,1 % (99,4. Perzentil) zeigt eine extrem hohe Ausnutzungswahrscheinlichkeit an und platziert diese Schwachstelle in der Spitzengruppe aktiv ausgenutzter Schwachstellen. Die Remote-Code-Execution-Fähigkeit in einer Kern-Windows-Komponente macht dies zu einem attraktiven Ziel für opportunistische und gezielte Angriffe, und der hohe EPSS-Score deutet darauf hin, dass weit verbreitete Exploit-Tools und -Techniken den Bedrohungsakteuren zur Verfügung stehen.
Behebung
- Microsoft-Sicherheitsupdates sofort einspielen: Installieren Sie die Patches aus Microsofts Februar-2022-Sicherheitsupdates, die CVE-2022-21971 beheben, wie im Microsoft Security Update Guide referenziert.
- Internet-exponierte und benutzerinteraktive Windows-Systeme priorisieren: Konzentrieren Sie die Patching-Bemühungen auf Systeme, die am wahrscheinlichsten angegriffen werden, einschließlich Workstations, Terminalserver und internetexponierte Systeme.
- Netzwerksegmentierung implementieren: Isolieren Sie kritische Windows-Systeme hinter Netzwerksegmentierung, um den Auswirkungsradius einer potenziellen Ausnutzung zu begrenzen, bis Patches eingespielt werden können.
- Erweiterte Bedrohungserkennung aktivieren: Konfigurieren Sie Endpoint-Detection-and-Response-Lösungen (EDR) zur Überwachung auf Ausnutzungsindikatoren im Zusammenhang mit Windows-Runtime-Missbrauch, einschließlich ungewöhnlicher Prozesserstellung und Codeausführungsmuster.
- Windows-Ereignisprotokolle auf Ausnutzungsindikatoren überprüfen: Prüfen Sie Windows-Ereignisprotokolle auf verdächtige Aktivitätsmuster, die auf versuchte oder erfolgreiche Ausnutzung der Windows-Runtime-Schwachstelle hindeuten könnten.
Technische Details
CVE-2022-21971 ist eine Remote-Code-Execution-Schwachstelle in der Microsoft Windows Runtime, einer Kernkomponente des Betriebssystems, die die Ausführungsumgebung für Windows-Anwendungen bereitstellt. Obwohl Microsoft den genauen technischen Mechanismus nicht offengelegt hat, ermöglicht die Schwachstelle einem Angreifer, über die Windows Runtime beliebige Codeausführung auszulösen, indem ein nicht spezifizierter Fehler in der Verarbeitung bestimmter Operationen durch die Komponente ausgenutzt wird. Der Remote-Angriffsvektor zeigt an, dass die Ausnutzung über das Netzwerk ohne physischen Zugang zum Zielsystem erfolgen kann. Der EPSS-Score von 87,1 % und die Aufnahme in den CISA-KEV-Katalog bestätigen, dass diese Schwachstelle aktiv ausgenutzt wird, wobei die zentrale Rolle der Windows Runtime im Betriebssystem eine erfolgreiche Ausnutzung besonders wirkungsvoll macht.
Häufig gestellte Fragen
Wird CVE-2022-21971 aktiv ausgenutzt?
Ja. CISA hat die aktive Ausnutzung bestätigt, indem CVE-2022-21971 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde. Der EPSS-Score von 87,1 % (99,4. Perzentil) zeigt eine extrem hohe Ausnutzungsaktivität an. Organisationen sollten Patches sofort einspielen.
Welche Produkte sind von CVE-2022-21971 betroffen?
CVE-2022-21971 betrifft Microsoft Windows über die Windows-Runtime-Komponente. Mehrere Windows-Versionen sind potenziell betroffen. Konsultieren Sie den Microsoft Security Update Guide für die spezifische Liste betroffener Windows-Versionen und -Editionen.
Wie behebe ich CVE-2022-21971?
Spielen Sie die Sicherheitsupdates von Microsofts Februar 2022 Patch Tuesday ein, die CVE-2022-21971 beheben. Stellen Sie sicher, dass alle betroffenen Windows-Systeme über Windows Update, WSUS oder Ihre Patch-Management-Lösung aktualisiert werden. Priorisieren Sie internetexponierte Systeme und Benutzer-Workstations.
Wie schwerwiegend ist CVE-2022-21971?
CVE-2022-21971 ist eine äußerst schwerwiegende Remote-Code-Execution-Schwachstelle mit einem EPSS-Score von 87,1 % (99,4. Perzentil), was auf nahezu sichere Ausnutzung hindeutet. Die Schwachstelle betrifft eine Kern-Windows-Komponente und kann zur vollständigen Systemkompromittierung führen. Die Kombination aus Remote-Ausnutzbarkeit und bestätigter aktiver Ausnutzung macht dies zu einer der höchstprioritären Windows-Schwachstellen zum Patchen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.