CVE-2022-22047

HIGH(7.8)KEVErhöhtes Risiko

Microsoft Windows Client Server Runtime Subsystem (CSRSS) Privilege Escalation Vulnerability

Beschreibung

CVE-2022-22047 ist eine Privilegien-Eskalations-Schwachstelle im Microsoft Windows Client Server Runtime Subsystem (CSRSS), die es einem Angreifer ermöglicht, Privilegien auf SYSTEM-Ebene auf betroffenen Windows-Systemen zu erhöhen. CSRSS ist ein kritischer Windows-Prozess, der für die Verwaltung von Konsolenfenstern und Thread-Erstellung/-Löschung verantwortlich ist, und seine Kompromittierung gewährt dem Angreifer die höchste Ebene lokalen Systemzugriffs. CISA hat CVE-2022-22047 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen. Mit einem EPSS-Score von 1,3 % (80. Perzentil) zeigt diese Schwachstelle eine überdurchschnittliche Ausnutzungswahrscheinlichkeit.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
12. Juli 2022
Fälligkeitsdatum
2. August 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507< 10.0.10240.19360
microsoftwindows 10 1607< 10.0.14393.5246
microsoftwindows 10 1809< 10.0.17763.3165
microsoftwindows 10 20h2< 10.0.19042.1826
microsoftwindows 10 21h1< 10.0.19043.1826
microsoftwindows 10 21h2< 10.0.19044.1826
microsoftwindows 11 21h2< 10.0.22000.795
microsoftwindows 7-
microsoftwindows 8.1-
microsoftwindows rt 8.1-
microsoftwindows server 2008-; r2
microsoftwindows server 2012-; r2
microsoftwindows server 2016< 10.0.14393.5246
microsoftwindows server 2019< 10.0.17763.3165
microsoftwindows server 2022< 10.0.20348.825
microsoftwindows server 20h2< 10.0.19042.1826

Referenzen

Schwachstellentyp

CWE-269: Improper Privilege Management

CVE-2022-22047 nutzt eine unsachgemäße Privilegienverwaltung im Windows Client Server Runtime Subsystem aus, bei der der Prozess Privilegien-Eskalationsoperationen nicht ordnungsgemäß einschränkt. Die CSRSS-Schwachstelle ermöglicht es einem lokalen Angreifer, von Standard-Benutzerrechten auf SYSTEM zu eskalieren, indem ein Fehler in der Verwaltung von Prozess-Privilegien und Sicherheitsgrenzen durch CSRSS ausgenutzt wird.

Mehr erfahren: CWE-269 — Improper Privilege Management

Auswirkungsanalyse

CVE-2022-22047 ist eine lokale Privilegien-Eskalations-Schwachstelle, die voraussetzt, dass der Angreifer bereits Codeausführung auf dem Ziel-Windows-System hat. Die Eskalation auf SYSTEM-Privilegien macht sie jedoch zu einem äußerst wertvollen Post-Exploitation-Werkzeug, da SYSTEM-Zugriff alle Sicherheitskontrollen auf Benutzerebene umgeht und uneingeschränkten Zugriff auf das gesamte System bietet. Die Vertraulichkeit ist vollständig kompromittiert, da SYSTEM auf alle Dateien, Registry-Schlüssel und Anmeldedaten zugreifen kann; die Integrität ist vollständig gefährdet, da SYSTEM jede Systemkomponente einschließlich Sicherheitseinstellungen modifizieren kann; und die Verfügbarkeit kann durch Systemmanipulation beeinträchtigt werden. Die Schwachstelle ist besonders gefährlich in Kombination mit Remote-Code-Execution-Schwachstellen, die den initialen Zugang bieten.

Exploit-Reifegrad

CISA hat die aktive Ausnutzung von CVE-2022-22047 bestätigt, indem die Schwachstelle am 12. Juli 2022 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde, mit einer Behebungsfrist bis zum 2. August 2022. Die Schwachstelle wurde in Microsofts Juli 2022 Patch Tuesday behoben. Mit einem EPSS-Score von 1,3 % (80. Perzentil) ist die Ausnutzungswahrscheinlichkeit überdurchschnittlich, was auf aktive Nutzung durch Bedrohungsakteure als Privilegien-Eskalationskomponente in mehrstufigen Angriffen hindeutet. CSRSS-Privilegien-Eskalations-Schwachstellen sind im Angreifer-Ökosystem hoch geschätzt, da sie zuverlässigen SYSTEM-Zugriff auf Windows-Systemen bieten.

Behebung

  1. Microsoft-Sicherheitsupdates sofort einspielen: Installieren Sie die Patches aus Microsofts Juli 2022 Patch Tuesday, die CVE-2022-22047 beheben.
  2. Endpunkte mit potenziellen initialen Zugangsvektoren priorisieren: Konzentrieren Sie das Patching auf Systeme, die am wahrscheinlichsten bereits kompromittiert sind, einschließlich Benutzer-Workstations, Remote-Access-Server und internetexponierte Systeme.
  3. Application Whitelisting implementieren: Setzen Sie Anwendungssteuerungsrichtlinien ein, um die Ausführung nicht autorisierter Programme zu verhindern, was die für diese lokale Privilegien-Eskalation erforderliche initiale Codeausführung blockieren kann.
  4. Erweiterte Prozessüberwachung aktivieren: Konfigurieren Sie EDR-Lösungen zur Alarmierung bei verdächtigem CSRSS-Verhalten, einschließlich ungewöhnlicher Kindprozesse oder unerwarteter Privilegien-Eskalationsereignisse.
  5. Prinzip der geringsten Privilegien anwenden: Stellen Sie sicher, dass Benutzer mit Standard-Benutzerkonten statt administrativen Konten arbeiten.

Technische Details

CVE-2022-22047 ist eine Privilegien-Eskalations-Schwachstelle im Windows Client Server Runtime Subsystem (CSRSS), einem kritischen Windows-Prozess, der mit SYSTEM-Privilegien läuft und konsolenbasierte Anwendungs-Subsysteme verwaltet. Die Schwachstelle ermöglicht einem lokalen Angreifer, der bereits Codeausführung auf niedrigerer Privilegienebene hat, einen Fehler in CSRSS auszunutzen, um auf SYSTEM-Privilegien zu eskalieren. CSRSS (csrss.exe) ist ein geschützter Prozess, der kritische Systemfunktionen verwaltet, einschließlich Prozess- und Thread-Management, Konsolenfenster-Verwaltung und Shutdown-Prozeduren. Da CSRSS auf der höchsten Privilegienebene operiert, kann jede Schwachstelle, die Interaktion mit oder Manipulation von CSRSS-Interna erlaubt, potenziell für Privilegien-Eskalation genutzt werden. Der lokale Angriffsvektor bedeutet, dass der Angreifer zunächst Codeausführung durch andere Mittel erlangen muss.

Häufig gestellte Fragen

Wird CVE-2022-22047 aktiv ausgenutzt?

Ja. CISA hat die aktive Ausnutzung von CVE-2022-22047 bestätigt, indem sie in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde. Die Schwachstelle wird als Privilegien-Eskalationskomponente in mehrstufigen Angriffen verwendet. Organisationen sollten Microsofts Juli-2022-Patches sofort einspielen.

Welche Produkte sind von CVE-2022-22047 betroffen?

CVE-2022-22047 betrifft Microsoft Windows über das Client Server Runtime Subsystem (CSRSS). Mehrere Windows-Versionen einschließlich Windows 10, Windows 11 und Windows Server sind potenziell betroffen. Konsultieren Sie den Microsoft Security Update Guide für spezifische betroffene Versionen.

Wie behebe ich CVE-2022-22047?

Spielen Sie die Sicherheitsupdates von Microsofts Juli 2022 Patch Tuesday ein. Stellen Sie sicher, dass alle betroffenen Windows-Systeme über Ihre Patch-Management-Lösung aktualisiert werden. Implementieren Sie Application Whitelisting und erweiterte Endpoint-Überwachung als zusätzliche Verteidigung.

Wie schwerwiegend ist CVE-2022-22047?

CVE-2022-22047 ist eine hochgradig schwerwiegende Privilegien-Eskalations-Schwachstelle mit einem EPSS-Score von 1,3 % (80. Perzentil) und bestätigter aktiver Ausnutzung. Obwohl lokaler Zugang erforderlich ist, bietet die Eskalation auf SYSTEM-Privilegien vollständige Kontrolle über das betroffene Windows-System.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score17.09%
EPSS-Perzentil96.8%

Daten

Veröffentlicht12. Juli 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.