CVE-2022-23748
Dante Discovery Process Control Vulnerability
Beschreibung
CVE-2022-23748 ist eine DLL Sideloading-Schwachstelle in Audinate Dante Discovery, die den mDNSResponder.exe-Prozess betrifft. Der Prozess laedt DLL-Dateien unsicher, ohne den Pfad oder die Bedingungen korrekt zu spezifizieren, wodurch ein Angreifer eine boeswillige DLL platzieren und im Kontext des legitimen Prozesses ausfuehren kann. Die Schwachstelle wird mit einem CVSS v3.1-Score von 7.8 (HIGH) bewertet und betrifft die Audinate Dante Application Library bis einschliesslich Version 1.2.0.
Der EPSS-Score von 11.74 % (93.5. Perzentil) signalisiert eine deutlich erhoehte Ausnutzungswahrscheinlichkeit. Die CISA hat CVE-2022-23748 in den KEV-Katalog aufgenommen und bestaetigt damit die aktive Ausnutzung in freier Wildbahn.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| audinate | dante application library | <= 1.2.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://cpr-zero.checkpoint.com/vulns/cprid-2193/%2C(Broken Link)
- https://www.audinate.com/learning/faqs/audinate-response-to-dante-discovery-mdnsresponder-exe-security-issue-cve-2022-23748(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-23748(US Government Resource)
Schwachstellentyp
DLL Sideloading (Untrusted Search Path)
CVE-2022-23748 basiert auf einer DLL Sideloading-Schwachstelle, die CWE-426 (Untrusted Search Path) zuzuordnen ist. Bei dieser Schwachstellenklasse laedt ein Programm DLL-Dateien aus einem Pfad, der von einem Angreifer kontrolliert werden kann. Im Fall von Audinate Dante Discovery spezifiziert mDNSResponder.exe nicht korrekt, aus welchem Ordner und unter welchen Bedingungen DLLs geladen werden sollen. Ein Angreifer kann eine boeswillige DLL im selben Verzeichnis oder in einem Verzeichnis im Suchpfad platzieren, die dann anstelle der legitimen Bibliothek geladen wird.
Weitere Informationen: CWE-426 -- Untrusted Search Path
Auswirkungsanalyse
Die Auswirkungen von CVE-2022-23748 betreffen Vertraulichkeit, Integritaet und Verfuegbarkeit jeweils mit hohem Schweregrad. Der CVSS-Vektor zeigt einen lokalen Angriffsvektor (AV:L) mit niedriger Komplexitaet (AC:L), ohne erforderliche Privilegien (PR:N), jedoch mit erforderlicher Benutzerinteraktion (UI:R) -- der Benutzer muss die Anwendung starten oder eine Datei oeffnen. Dante Discovery wird in professionellen Audio-Netzwerken eingesetzt, beispielsweise in Rundfunkstudios, Konzerthallen, Konferenzzentren und Unternehmen mit AV-over-IP-Infrastruktur. Eine erfolgreiche Ausnutzung ermoeglicht dem Angreifer die Ausfuehrung beliebigen Codes im Kontext des mDNSResponder-Prozesses, was zur Installation von Malware, Datenexfiltration oder als Sprungbrett fuer weitere Angriffe genutzt werden kann. Der EPSS-Score von 11.74 % (93.5. Perzentil) stuft diese Schwachstelle als ueberdurchschnittlich haeufig ausgenutzt ein. Der Ransomware-Status ist als unbekannt klassifiziert.
Exploit-Reifegrad
CVE-2022-23748 weist eine hohe Exploit-Reife auf. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 27. Februar 2025, und bestaetigt damit die aktive Ausnutzung in freier Wildbahn. Der EPSS-Score von 11.74 % (93.5. Perzentil) unterstreicht die deutlich erhoehte Ausnutzungswahrscheinlichkeit. Die Schwachstelle wurde von Check Point Research entdeckt und dokumentiert. Audinate hat in einem Security Advisory reagiert und einen Fix bereitgestellt. DLL Sideloading-Angriffe sind eine etablierte Technik im Arsenal von APT-Gruppen und werden haeufig fuer gezielte Angriffe in Unternehmensumgebungen eingesetzt.
Behebung
-
Dante Discovery aktualisieren: Aktualisieren Sie die Audinate Dante Application Library auf eine Version hoeher als 1.2.0. Pruefen Sie das offizielle Audinate Security Advisory fuer die empfohlene Version und Update-Anweisungen.
-
Installationsverzeichnis absichern: Stellen Sie sicher, dass das Installationsverzeichnis von Dante Discovery und der Pfad von mDNSResponder.exe ausschliesslich von Administratoren beschreibbar ist. Entfernen Sie Schreibrechte fuer regulaere Benutzer, um das Platzieren boeswilliger DLLs zu verhindern.
-
Application Whitelisting einsetzen: Implementieren Sie Application Whitelisting (z.B. Windows AppLocker oder WDAC), um die Ausfuehrung nicht autorisierter DLLs zu blockieren. Erstellen Sie Regeln, die nur signierte und verifizierte Bibliotheken im Dante-Installationsverzeichnis zulassen.
-
Endpoint Detection konfigurieren: Konfigurieren Sie EDR-Loesungen so, dass sie DLL Sideloading-Versuche erkennen. Ueberwachen Sie insbesondere das Laden von DLLs durch mDNSResponder.exe aus ungewoehnlichen Verzeichnissen.
-
Bestandsaufnahme durchfuehren: Identifizieren Sie alle Systeme mit installiertem Dante Discovery oder der Dante Application Library in Ihrem Netzwerk. In vielen Faellen wird die Software als Bestandteil von AV-Produkten anderer Hersteller mitgeliefert, was die Verbreitung groesser machen kann als erwartet.
Technische Details
CVE-2022-23748 betrifft den mDNSResponder.exe-Prozess in der Audinate Dante Application Library bis einschliesslich Version 1.2.0. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H beschreibt einen lokalen Angriff (AV:L) mit niedriger Komplexitaet (AC:L), ohne erforderliche Privilegien (PR:N), aber mit Benutzerinteraktion (UI:R). Die Schwachstelle liegt in der unsicheren DLL-Ladestrategie des mDNSResponder.exe-Prozesses. Statt den vollstaendigen Pfad der benoetigten DLLs zu spezifizieren und deren Integritaet zu verifizieren, verwendet der Prozess den Standard-Windows-DLL-Suchpfad. Ein Angreifer kann eine boeswillige DLL mit dem erwarteten Dateinamen im Arbeitsverzeichnis oder einem Verzeichnis mit hoeherder Prioritaet im Suchpfad platzieren. Wenn mDNSResponder.exe gestartet wird, laedt es die boeswillige DLL anstelle der legitimen Bibliothek und fuehrt den enthaltenen Code im Kontext des Prozesses aus. Diese Technik wird als DLL Sideloading oder DLL Hijacking bezeichnet und ist eine gaengige Methode fuer die Umgehung von Sicherheitssoftware, da der boeswillige Code unter dem Namen eines vertrauenswuerdigen Prozesses ausgefuehrt wird.
Häufig gestellte Fragen
Wird CVE-2022-23748 aktiv ausgenutzt?
Ja, die CISA hat CVE-2022-23748 in den KEV-Katalog aufgenommen und bestaetigt damit die aktive Ausnutzung. Der EPSS-Score von 11.74 % (93.5. Perzentil) unterstreicht die deutlich erhoehte Ausnutzungswahrscheinlichkeit. DLL Sideloading ist eine etablierte Angriffstechnik, die von APT-Gruppen haeufig eingesetzt wird.
Was ist Audinate Dante Discovery?
Audinate Dante ist eine Technologie fuer Audio-over-IP-Netzwerke, die in professionellen AV-Umgebungen weit verbreitet ist. Dante Discovery (mDNSResponder.exe) ist die Netzwerk-Erkennungskomponente, die Dante-faehige Geraete im Netzwerk identifiziert. Die Software ist in zahlreichen AV-Produkten verschiedener Hersteller integriert.
Kann CVE-2022-23748 aus der Ferne ausgenutzt werden?
Nein, die Schwachstelle erfordert lokalen Zugang (AV:L) und Benutzerinteraktion (UI:R). Ein Angreifer muss eine boeswillige DLL auf dem Zielsystem platzieren und darauf warten, dass der Benutzer die Anwendung startet. In der Praxis wird dies haeufig mit Social Engineering oder einer vorherigen Kompromittierung kombiniert.
Wie erkenne ich, ob Dante Discovery in meinem Netzwerk installiert ist?
Suchen Sie auf Ihren Systemen nach mDNSResponder.exe oder Dante-Anwendungen. Dante Discovery wird haeufig als Bestandteil von AV-Produkten wie Yamaha, Shure, Biamp oder anderen Dante-kompatiblen Geraeten und Software mitgeliefert. Ein Inventar-Scan nach diesen Prozessen hilft bei der Identifikation.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.