CVE-2022-21999
Microsoft Windows Print Spooler Privilege Escalation Vulnerability
Beschreibung
CVE-2022-21999 ist eine Privilege-Escalation-Schwachstelle im Microsoft-Windows-Print-Spooler-Dienst, die es einem lokal authentifizierten Angreifer ermöglicht, SYSTEM-Berechtigungen zu erlangen. Der Fehler ist Teil einer Reihe von Print-Spooler-Schwachstellen und kann ausgenutzt werden, um beliebigen Code mit den höchsten Berechtigungen auf dem System auszuführen. Mit einem EPSS-Score von 2,1 % (89,5. Perzentil) wurde diese Schwachstelle aktiv angegriffen. Die CISA hat CVE-2022-21999 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | < 10.0.10240.19204 |
| microsoft | windows 10 1607 | < 10.0.14393.4946 |
| microsoft | windows 10 1809 | < 10.0.17763.2565 |
| microsoft | windows 10 1909 | < 10.0.18363.2094 |
| microsoft | windows 10 20h2 | < 10.0.19042.1526 |
| microsoft | windows 10 21h1 | < 10.0.19043.1526 |
| microsoft | windows 10 21h2 | < 10.0.19044.1526 |
| microsoft | windows 11 21h2 | < 10.0.22000.493 |
| microsoft | windows 7 | - |
| microsoft | windows 8.1 | - |
| microsoft | windows rt 8.1 | - |
| microsoft | windows server 2008 | -; r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | < 10.0.14393.4946 |
| microsoft | windows server 2019 | < 10.0.17763.2565 |
| microsoft | windows server 2022 | < 10.0.20348.524 |
| microsoft | windows server 20h2 | < 10.0.19042.1526 |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2022-21999(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-21999(US Government Resource)
Schwachstellentyp
CWE-269: Improper Privilege Management
CVE-2022-21999 wird durch unsachgemäße Berechtigungsverwaltung im Windows-Print-Spooler-Dienst verursacht. Der Dienst schränkt bestimmte Operationen, die Benutzern mit niedrigen Berechtigungen zur Verfügung stehen, nicht ordnungsgemäß ein, wodurch ein authentifizierter Angreifer Aktionen durchführen kann, die seine Berechtigungen über den erhöhten Kontext des Print Spoolers auf SYSTEM-Ebene eskalieren.
Mehr erfahren: CWE-269 — Improper Privilege Management
Auswirkungsanalyse
CVE-2022-21999 hat einen CVSS-v3.1-Basiswert von 7,8 (Hoch), der die schwerwiegenden Auswirkungen einer lokalen Privilege-Escalation widerspiegelt. Obwohl der Angriff lokalen Zugriff und ein authentifiziertes Benutzerkonto erfordert, gewährt eine erfolgreiche Ausnutzung SYSTEM-Berechtigungen, die die vollständige Kontrolle über die betroffene Maschine ermöglichen. Der EPSS-Score von 2,1 % (89,5. Perzentil) zeigt eine signifikante Ausnutzungsaktivität an. Der Windows Print Spooler war ein wiederkehrendes Ziel für Privilege-Escalation-Angriffe, und CVE-2022-21999 folgt dem Muster, das durch PrintNightmare und verwandte Schwachstellen etabliert wurde.
Exploit-Reifegrad
CVE-2022-21999 wurde aktiv als lokaler Privilege-Escalation-Vektor ausgenutzt. Die CISA bestätigte die Ausnutzung durch Aufnahme in den KEV-Katalog. Die Schwachstelle ist Teil der breiteren Serie von Print-Spooler-Schwachstellen, die nach PrintNightmare Aufmerksamkeit erlangten, mit öffentlich verfügbaren Proof-of-Concept-Exploits. Der EPSS-Score von 2,1 % spiegelt die laufende Ausnutzungsaktivität durch Bedrohungsakteure in Post-Exploitation-Szenarien wider.
Behebung
- Windows-Sicherheitsupdate vom Februar 2022 anwenden, das CVE-2022-21999 behebt. Stellen Sie sicher, dass alle Windows-Systeme über Windows Update oder WSUS aktualisiert werden.
- Print-Spooler-Dienst deaktivieren auf Systemen, die keine Druckfunktionalität benötigen, insbesondere auf Domänencontrollern und Servern. Verwenden Sie Gruppenrichtlinien, um den Dienst organisationsweit zu deaktivieren.
- Point-and-Print-Treiberinstallation einschränken, indem die RestrictDriverInstallationToAdministrators-Registrierungseinstellung konfiguriert wird, um Nicht-Administratoren die Installation von Druckertreibern zu verwehren.
- Auf verdächtige Print-Spooler-Aktivitäten überwachen, einschließlich unerwarteten DLL-Ladens, ungewöhnlicher Druckauftragsübermittlungen und anomaler Prozesserzeugung durch den spoolsv.exe-Prozess.
- Application-Control-Richtlinien implementieren, die einschränken, welche DLLs vom Print-Spooler-Dienst geladen werden können, um das Risiko einer Ausnutzung durch bösartige Treiberpakete zu reduzieren.
Technische Details
CVE-2022-21999 ist eine Privilege-Escalation-Schwachstelle (CWE-269) im Windows-Print-Spooler-Dienst (spoolsv.exe). Der Print Spooler läuft mit SYSTEM-Berechtigungen und verwaltet Druckaufträge und Druckertreiber-Installationen. Die Schwachstelle besteht, weil der Dienst bestimmte Operationen über den Druckertreiber-Installationspfad nicht ordnungsgemäß validiert, wodurch ein authentifizierter Benutzer bösartige Dateien an privilegierten Speicherorten ablegen oder den Treiber-Ladeprozess manipulieren kann. Der Angriff baut auf der gut dokumentierten Print-Spooler-Angriffsfläche auf, die zahlreiche Privilege-Escalation-Schwachstellen hervorgebracht hat, einschließlich der PrintNightmare-Serie.
Häufig gestellte Fragen
Wird CVE-2022-21999 aktiv ausgenutzt?
Ja, die CISA bestätigte die aktive Ausnutzung durch Aufnahme von CVE-2022-21999 in den Katalog der bekannten ausgenutzten Schwachstellen. Die Schwachstelle wird als lokaler Privilege-Escalation-Schritt in Angriffsketten verwendet. Der EPSS-Score von 2,1 % spiegelt signifikante Ausnutzungsaktivität wider.
Welche Produkte sind von CVE-2022-21999 betroffen?
Der Windows-Print-Spooler-Dienst in mehreren Versionen von Microsoft Windows ist betroffen, einschließlich Windows 10, Windows 11 und Windows-Server-Versionen mit aktiviertem Print-Spooler-Dienst.
Wie behebe ich CVE-2022-21999?
Wenden Sie das Windows-Sicherheitsupdate vom Februar 2022 an. Deaktivieren Sie den Print-Spooler-Dienst auf Systemen, die kein Drucken benötigen. Schränken Sie die Druckertreiber-Installation auf Administratoren ein.
Wie schwerwiegend ist CVE-2022-21999?
CVE-2022-21999 hat einen CVSS-v3.1-Score von 7,8 (Hoch) und ermöglicht lokale Privilege-Escalation auf SYSTEM-Ebene. Sie ist Teil der breiteren Serie von Print-Spooler-Schwachstellen und wird aktiv in Post-Exploitation-Angriffsketten eingesetzt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.