CVE-2022-37969
Microsoft Windows Common Log File System (CLFS) Driver Privilege Escalation Vulnerability
Beschreibung
CVE-2022-37969 ist eine Privilegien-Eskalations-Schwachstelle im Microsoft Windows Common Log File System (CLFS)-Treiber, die einem lokalen Angreifer SYSTEM-Rechte ermöglicht. Die CISA hat CVE-2022-37969 am 14. September 2022 in den KEV-Katalog aufgenommen. Der EPSS-Score von 12,35 % (93,77. Perzentil) zeigt eine erhöhte Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | < 10.0.10240.19444 |
| microsoft | windows 10 1607 | < 10.0.14393.5356 |
| microsoft | windows 10 1809 | < 10.0.17763.3406 |
| microsoft | windows 10 20h2 | < 10.0.19042.2006 |
| microsoft | windows 10 21h1 | < 10.0.19043.2006 |
| microsoft | windows 10 21h2 | < 10.0.19044.2006 |
| microsoft | windows 11 21h2 | < 10.0.22000.978 |
| microsoft | windows 7 | - |
| microsoft | windows 8.1 | - |
| microsoft | windows rt 8.1 | - |
| microsoft | windows server 2008 | -; r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | < 10.0.14393.5356 |
| microsoft | windows server 2019 | < 10.0.17763.3406 |
| microsoft | windows server 2022 | < 10.0.20348.1006 |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2022-37969(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-37969(US Government Resource)
Schwachstellentyp
CWE-269: Improper Privilege Management
CVE-2022-37969 nutzt eine fehlerhafte Privilegienverwaltung im Windows CLFS-Treiber aus. Der Treiber erzwingt Privilegiengrenzen bei der Verarbeitung von Anfragen nicht korrekt.
Mehr erfahren: CWE-269 — Improper Privilege Management
Auswirkungsanalyse
CVE-2022-37969 ermöglicht lokale Privilegien-Eskalation auf SYSTEM-Ebene über den Windows CLFS-Treiber. Der Angriff erfordert lokalen Zugang mit geringen Rechten bei niedriger Komplexität. Vertraulichkeit, Integrität und Verfügbarkeit sind stark betroffen. Der CLFS-Treiber ist eine wiederholt ausgenutzte Angriffsfläche für Privilegien-Eskalation. Der EPSS-Score von 12,35 % bestätigt eine erhöhte Ausnutzungswahrscheinlichkeit.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2022-37969 bestätigt und die Schwachstelle am 14. September 2022 in den KEV-Katalog aufgenommen (Behebungsfrist: 5. Oktober 2022). Der EPSS-Score von 12,35 % (93,77. Perzentil) zeigt erhöhte Ausnutzungswahrscheinlichkeit. Der Ransomware-Status ist als unbekannt eingestuft, jedoch wurden CLFS-Schwachstellen historisch in Ransomware-Angriffen verwendet.
Behebung
- Microsoft-Sicherheitsupdates einspielen: Installieren Sie die September-2022-Patch-Tuesday-Updates.
- Hochwertige Systeme priorisieren: Fokussieren Sie das Patching auf Domänencontroller und Dateiserver.
- CLFS-Aktivitäten überwachen: Aktivieren Sie Auditing für den CLFS-Treiber.
- Endpoint-Protection einsetzen: Konfigurieren Sie EDR-Lösungen zur Erkennung von CLFS-Exploitation.
- Least Privilege anwenden: Stellen Sie sicher, dass Benutzer mit minimalen Rechten arbeiten.
Technische Details
CVE-2022-37969 betrifft den Windows Common Log File System (CLFS)-Treiber, der Hochleistungs-Transaktionsprotokollierung für Anwendungen bereitstellt. Der CLFS-Treiber (clfs.sys) arbeitet im Kernel-Modus und war aufgrund der Komplexität seiner Log-Datei-Parsing-Logik wiederholt Ziel von Privilegien-Eskalations-Angriffen. Die Schwachstelle ermöglicht einem lokalen Angreifer mit geringen Rechten die Eskalation auf SYSTEM-Privilegien durch Ausnutzung eines Fehlers in der Anfrageverarbeitung. Das CLFS-Subsystem ist auf allen modernen Windows-Versionen vorhanden.
Häufig gestellte Fragen
Wird CVE-2022-37969 aktiv ausgenutzt?
Ja, die CISA hat die Schwachstelle am 14. September 2022 in den KEV-Katalog aufgenommen.
Welche Produkte sind von CVE-2022-37969 betroffen?
Betroffen ist der Windows CLFS-Treiber unter Windows 10, Windows 11 und entsprechenden Server-Versionen.
Wie behebe ich CVE-2022-37969?
Installieren Sie die September-2022-Microsoft-Sicherheitsupdates.
Wie schwerwiegend ist CVE-2022-37969?
CVE-2022-37969 ist eine hochschwere Privilegien-Eskalation mit einem EPSS-Score von 12,35 % (93,77. Perzentil), die SYSTEM-Rechte über den CLFS-Treiber ermöglicht.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.