CVE-2022-24521

HIGH(7.8)KEVRansomware

Microsoft Windows CLFS Driver Privilege Escalation Vulnerability

Beschreibung

CVE-2022-24521 ist eine Privilege-Escalation-Schwachstelle im Microsoft Windows Common Log File System (CLFS) Driver, die einem authentifizierten lokalen Angreifer die Erlangung von SYSTEM-Rechten auf betroffenen Systemen ermöglicht. Die Schwachstelle nutzt einen Fehler in der Verarbeitung von Protokolldateien durch den CLFS-Treiber aus und ermöglicht es einem Angreifer mit Standardbenutzerrechten, seine Privilegien auf die höchste Stufe des Betriebssystems zu eskalieren. CISA hat CVE-2022-24521 in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 0,26 % (96,8. Perzentile) stellt diese Schwachstelle eine erhebliche Post-Compromise-Bedrohung für Organisationen mit ungepatchten Windows-Systemen dar.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
13. April 2022
Fälligkeitsdatum
4. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507< 10.0.10240.19265
microsoftwindows 10 1607< 10.0.14393.5066
microsoftwindows 10 1809<= 10.0.17763.2803
microsoftwindows 10 1909< 10.0.18363.2212
microsoftwindows 10 20h2< 10.0.19042.1645
microsoftwindows 10 21h1< 10.0.19043.1645
microsoftwindows 10 21h2< 10.0.19044.1645
microsoftwindows 11 21h2< 10.0.22000.613
microsoftwindows 7-
microsoftwindows 8.1-
microsoftwindows rt 8.1-
microsoftwindows server 2008r2
microsoftwindows server 2012-; r2
microsoftwindows server 2016< 10.0.14393.5066
microsoftwindows server 2019< 10.0.17763.2803
microsoftwindows server 2022< 10.0.20348.643
microsoftwindows server 20h2< 10.0.19042.1645

Referenzen

Schwachstellentyp

CWE-269: Improper Privilege Management

CWE-269 beschreibt eine Schwachstelle, bei der Software Privilegien für einen Akteur nicht ordnungsgemäß zuweist, modifiziert, verfolgt oder überprüft und so einen unbeabsichtigten Kontrollbereich erzeugt. Bei CVE-2022-24521 verwaltet der Windows-CLFS-Treiber Privilegien bei der Verarbeitung bestimmter Protokolldateivorgänge nicht ordnungsgemäß, wodurch ein lokal authentifizierter Angreifer seine Berechtigungen von einem Standardbenutzer auf SYSTEM eskalieren kann.

Weitere Informationen: CWE-269 — Improper Privilege Management

Auswirkungsanalyse

CVE-2022-24521 ermöglicht es einem authentifizierten Angreifer, von Standardbenutzerrechten auf SYSTEM-Ebene zu eskalieren und damit die vollständige Kontrolle über das betroffene Windows-System zu erlangen. Mit SYSTEM-Privilegien kann der Angreifer auf alle Dateien und Registry-Schlüssel zugreifen, Rootkits und persistente Backdoors installieren, Credential Stores einschließlich des LSASS-Speichers auslesen, Sicherheitssoftware deaktivieren und Audit-Konfigurationen manipulieren. Obwohl die Schwachstelle lokalen Zugang oder Remote-Desktop-Zugriff mit gültigen Anmeldedaten erfordert, ist sie ein kritisches Post-Exploitation-Werkzeug, das einen initialen Zugang in eine vollständige Systemkompromittierung verwandelt. Der EPSS-Score von 0,26 % (96,8. Perzentile) und die KEV-Listung bestätigen, dass diese Schwachstelle aktiv von Bedrohungsakteuren in realen Angriffsketten eingesetzt wird.

Exploit-Reifegrad

CVE-2022-24521 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was die aktive Ausnutzung gegen Windows-Systeme bestätigt. Der EPSS-Score von 0,26 % (96,8. Perzentile) zeigt eine hohe Ausnutzungswahrscheinlichkeit, und der CLFS-Treiber ist ein wiederkehrendes Ziel für Privilege-Escalation-Exploits. Mehrere CLFS-Schwachstellen wurden in den letzten Jahren aktiv ausgenutzt, was darauf hindeutet, dass Angreifer ausgereifte Exploitationstechniken für dieses Windows-Subsystem entwickelt haben.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Installieren Sie die Microsoft-Sicherheitsupdates vom April 2022, die CVE-2022-24521 im Windows-CLFS-Treiber beheben.
  2. Priorisieren Sie das Patching auf Systemen, auf denen Benutzer interaktiven Anmeldezugang haben, da die Schwachstelle lokale Authentifizierung zur Ausnutzung erfordert.
  3. Implementieren Sie Endpoint-Detection-and-Response-Überwachung (EDR) für verdächtige CLFS-Treiberaktivitäten, insbesondere ungewöhnliche Protokolldateivorgänge oder SYSTEM-Token-Manipulation.
  4. Wenden Sie das Prinzip der minimalen Rechtevergabe an, um die Anzahl der Benutzerkonten mit interaktiven Anmeldemöglichkeiten auf Servern und kritischen Workstations zu begrenzen.
  5. Überwachen Sie Windows-Ereignisprotokolle auf unerwartete Privilege-Escalation-Ereignisse, neue Dienstinstallationen oder LSASS-Zugriffsversuche, die auf Post-Exploitation-Aktivitäten hindeuten könnten.

Technische Details

CVE-2022-24521 ist eine Privilege-Escalation-Schwachstelle im Windows Common Log File System (CLFS) Driver (clfs.sys), der die Transaktionsprotokollierung für NTFS und andere Windows-Subsysteme verwaltet. Die Schwachstelle resultiert aus unsachgemäßer Verarbeitung speziell präparierter CLFS-Protokolldateien oder Base-Log-File-(BLF)-Metadaten, die es einem authentifizierten Angreifer ermöglichen, einen Zustand auszulösen, der SYSTEM-Rechte gewährt. Der Angriff erfordert lokalen Zugang mit mindestens Standardbenutzerrechten und beinhaltet die Manipulation von CLFS-Datenstrukturen, um Speicher so zu korrumpieren, dass Token-Ersetzung oder Privilege Escalation durch Kernel-Mode-Code-Ausführung ermöglicht wird.

Häufig gestellte Fragen

Wird CVE-2022-24521 aktiv ausgenutzt?

Ja. CVE-2022-24521 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was die aktive Ausnutzung gegen Windows-Systeme bestätigt. Der CLFS-Treiber ist ein wiederkehrendes Ziel für Angreifer, mit mehreren ausgenutzten Schwachstellen in dieser Komponente in den letzten Jahren.

Welche Produkte sind von CVE-2022-24521 betroffen?

CVE-2022-24521 betrifft den Windows Common Log File System (CLFS) Driver in mehreren unterstützten Versionen von Microsoft Windows, einschließlich Windows 10, Windows 11 und Windows Server-Editionen.

Wie behebe ich CVE-2022-24521?

Installieren Sie die Microsoft-Sicherheitsupdates vom April 2022, die die CLFS-Treiber-Schwachstelle patchen. Priorisieren Sie Systeme mit interaktivem Benutzerzugang, da die Schwachstelle lokale Authentifizierung erfordert.

Wie schwerwiegend ist CVE-2022-24521?

CVE-2022-24521 ist eine schwerwiegende Privilege-Escalation-Schwachstelle, die Standardbenutzern SYSTEM-Privilegien ermöglicht. Obwohl sie lokale Authentifizierung erfordert, ist sie ein kritisches Post-Exploitation-Werkzeug, das aktiv in Angriffsketten zur vollständigen Systemkompromittierung eingesetzt wird.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score7.30%
EPSS-Perzentil93.9%

Daten

Veröffentlicht15. April 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.