CVE-2022-24521
Microsoft Windows CLFS Driver Privilege Escalation Vulnerability
Beschreibung
CVE-2022-24521 ist eine Privilege-Escalation-Schwachstelle im Microsoft Windows Common Log File System (CLFS) Driver, die einem authentifizierten lokalen Angreifer die Erlangung von SYSTEM-Rechten auf betroffenen Systemen ermöglicht. Die Schwachstelle nutzt einen Fehler in der Verarbeitung von Protokolldateien durch den CLFS-Treiber aus und ermöglicht es einem Angreifer mit Standardbenutzerrechten, seine Privilegien auf die höchste Stufe des Betriebssystems zu eskalieren. CISA hat CVE-2022-24521 in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 0,26 % (96,8. Perzentile) stellt diese Schwachstelle eine erhebliche Post-Compromise-Bedrohung für Organisationen mit ungepatchten Windows-Systemen dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | < 10.0.10240.19265 |
| microsoft | windows 10 1607 | < 10.0.14393.5066 |
| microsoft | windows 10 1809 | <= 10.0.17763.2803 |
| microsoft | windows 10 1909 | < 10.0.18363.2212 |
| microsoft | windows 10 20h2 | < 10.0.19042.1645 |
| microsoft | windows 10 21h1 | < 10.0.19043.1645 |
| microsoft | windows 10 21h2 | < 10.0.19044.1645 |
| microsoft | windows 11 21h2 | < 10.0.22000.613 |
| microsoft | windows 7 | - |
| microsoft | windows 8.1 | - |
| microsoft | windows rt 8.1 | - |
| microsoft | windows server 2008 | r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | < 10.0.14393.5066 |
| microsoft | windows server 2019 | < 10.0.17763.2803 |
| microsoft | windows server 2022 | < 10.0.20348.643 |
| microsoft | windows server 20h2 | < 10.0.19042.1645 |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2022-24521(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-24521(US Government Resource)
Schwachstellentyp
CWE-269: Improper Privilege Management
CWE-269 beschreibt eine Schwachstelle, bei der Software Privilegien für einen Akteur nicht ordnungsgemäß zuweist, modifiziert, verfolgt oder überprüft und so einen unbeabsichtigten Kontrollbereich erzeugt. Bei CVE-2022-24521 verwaltet der Windows-CLFS-Treiber Privilegien bei der Verarbeitung bestimmter Protokolldateivorgänge nicht ordnungsgemäß, wodurch ein lokal authentifizierter Angreifer seine Berechtigungen von einem Standardbenutzer auf SYSTEM eskalieren kann.
Weitere Informationen: CWE-269 — Improper Privilege Management
Auswirkungsanalyse
CVE-2022-24521 ermöglicht es einem authentifizierten Angreifer, von Standardbenutzerrechten auf SYSTEM-Ebene zu eskalieren und damit die vollständige Kontrolle über das betroffene Windows-System zu erlangen. Mit SYSTEM-Privilegien kann der Angreifer auf alle Dateien und Registry-Schlüssel zugreifen, Rootkits und persistente Backdoors installieren, Credential Stores einschließlich des LSASS-Speichers auslesen, Sicherheitssoftware deaktivieren und Audit-Konfigurationen manipulieren. Obwohl die Schwachstelle lokalen Zugang oder Remote-Desktop-Zugriff mit gültigen Anmeldedaten erfordert, ist sie ein kritisches Post-Exploitation-Werkzeug, das einen initialen Zugang in eine vollständige Systemkompromittierung verwandelt. Der EPSS-Score von 0,26 % (96,8. Perzentile) und die KEV-Listung bestätigen, dass diese Schwachstelle aktiv von Bedrohungsakteuren in realen Angriffsketten eingesetzt wird.
Exploit-Reifegrad
CVE-2022-24521 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was die aktive Ausnutzung gegen Windows-Systeme bestätigt. Der EPSS-Score von 0,26 % (96,8. Perzentile) zeigt eine hohe Ausnutzungswahrscheinlichkeit, und der CLFS-Treiber ist ein wiederkehrendes Ziel für Privilege-Escalation-Exploits. Mehrere CLFS-Schwachstellen wurden in den letzten Jahren aktiv ausgenutzt, was darauf hindeutet, dass Angreifer ausgereifte Exploitationstechniken für dieses Windows-Subsystem entwickelt haben.
Behebung
- Pflichtmaßnahme laut CISA KEV: Installieren Sie die Microsoft-Sicherheitsupdates vom April 2022, die CVE-2022-24521 im Windows-CLFS-Treiber beheben.
- Priorisieren Sie das Patching auf Systemen, auf denen Benutzer interaktiven Anmeldezugang haben, da die Schwachstelle lokale Authentifizierung zur Ausnutzung erfordert.
- Implementieren Sie Endpoint-Detection-and-Response-Überwachung (EDR) für verdächtige CLFS-Treiberaktivitäten, insbesondere ungewöhnliche Protokolldateivorgänge oder SYSTEM-Token-Manipulation.
- Wenden Sie das Prinzip der minimalen Rechtevergabe an, um die Anzahl der Benutzerkonten mit interaktiven Anmeldemöglichkeiten auf Servern und kritischen Workstations zu begrenzen.
- Überwachen Sie Windows-Ereignisprotokolle auf unerwartete Privilege-Escalation-Ereignisse, neue Dienstinstallationen oder LSASS-Zugriffsversuche, die auf Post-Exploitation-Aktivitäten hindeuten könnten.
Technische Details
CVE-2022-24521 ist eine Privilege-Escalation-Schwachstelle im Windows Common Log File System (CLFS) Driver (clfs.sys), der die Transaktionsprotokollierung für NTFS und andere Windows-Subsysteme verwaltet. Die Schwachstelle resultiert aus unsachgemäßer Verarbeitung speziell präparierter CLFS-Protokolldateien oder Base-Log-File-(BLF)-Metadaten, die es einem authentifizierten Angreifer ermöglichen, einen Zustand auszulösen, der SYSTEM-Rechte gewährt. Der Angriff erfordert lokalen Zugang mit mindestens Standardbenutzerrechten und beinhaltet die Manipulation von CLFS-Datenstrukturen, um Speicher so zu korrumpieren, dass Token-Ersetzung oder Privilege Escalation durch Kernel-Mode-Code-Ausführung ermöglicht wird.
Häufig gestellte Fragen
Wird CVE-2022-24521 aktiv ausgenutzt?
Ja. CVE-2022-24521 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was die aktive Ausnutzung gegen Windows-Systeme bestätigt. Der CLFS-Treiber ist ein wiederkehrendes Ziel für Angreifer, mit mehreren ausgenutzten Schwachstellen in dieser Komponente in den letzten Jahren.
Welche Produkte sind von CVE-2022-24521 betroffen?
CVE-2022-24521 betrifft den Windows Common Log File System (CLFS) Driver in mehreren unterstützten Versionen von Microsoft Windows, einschließlich Windows 10, Windows 11 und Windows Server-Editionen.
Wie behebe ich CVE-2022-24521?
Installieren Sie die Microsoft-Sicherheitsupdates vom April 2022, die die CLFS-Treiber-Schwachstelle patchen. Priorisieren Sie Systeme mit interaktivem Benutzerzugang, da die Schwachstelle lokale Authentifizierung erfordert.
Wie schwerwiegend ist CVE-2022-24521?
CVE-2022-24521 ist eine schwerwiegende Privilege-Escalation-Schwachstelle, die Standardbenutzern SYSTEM-Privilegien ermöglicht. Obwohl sie lokale Authentifizierung erfordert, ist sie ein kritisches Post-Exploitation-Werkzeug, das aktiv in Angriffsketten zur vollständigen Systemkompromittierung eingesetzt wird.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.