CVE-2022-38028

HIGH(7.8)KEVErhöhtes Risiko

Microsoft Windows Print Spooler Privilege Escalation Vulnerability

Beschreibung

CVE-2022-38028 ist eine schwerwiegende Privilege-Escalation-Schwachstelle im Windows Print Spooler von Microsoft, die es einem authentifizierten lokalen Angreifer ermoeglicht, SYSTEM-Rechte auf dem betroffenen System zu erlangen. Die Schwachstelle wird mit einem CVSS-Score von 7.8 (HIGH) bewertet und betrifft zahlreiche Windows-Versionen von Windows 8.1 bis Windows Server 2022.

Die CISA hat CVE-2022-38028 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2024-05-14. Der EPSS-Score von 4,95 % (89,5. Perzentil) deutet auf eine signifikante Ausnutzungswahrscheinlichkeit hin. Die Schwachstelle reiht sich in eine lange Serie kritischer Print-Spooler-Schwachstellen ein und wurde von der russischen APT-Gruppe Forest Blizzard (Fancy Bear) aktiv in Spionagekampagnen eingesetzt.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
23. April 2024
Fälligkeitsdatum
14. Mai 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507< 10.0.10240.19507
microsoftwindows 10 1607< 10.0.14393.5427
microsoftwindows 10 1809< 10.0.17763.3532
microsoftwindows 10 20h2< 10.0.19042.2130
microsoftwindows 10 21h1< 10.0.19043.2130
microsoftwindows 10 21h2< 10.0.19044.2130
microsoftwindows 11 22h2< 10.0.22621.674
microsoftwindows 8.1< 6.3.9600.20625
microsoftwindows rt 8.1< 6.3.9600.20625
microsoftwindows server 2012-; r2
microsoftwindows server 2016< 10.0.14393.5427
microsoftwindows server 2019< 10.0.17763.3532
microsoftwindows server 2022< 10.0.20348.1129

Referenzen

Schwachstellentyp

Elevation of Privilege im Windows Print Spooler

CVE-2022-38028 ist eine Privilege-Escalation-Schwachstelle im Windows Print Spooler, einem Systemdienst, der fuer die Verwaltung von Druckauftraegen zustaendig ist. Der Print Spooler laeuft standardmaessig mit SYSTEM-Rechten, was ihn zu einem attraktiven Angriffsziel fuer lokale Rechteausweitung macht. Diese Art von Schwachstelle ermoeglicht es einem Angreifer mit eingeschraenkten Benutzerrechten, vollstaendige Systemkontrolle zu erlangen.

Der Windows Print Spooler war bereits Ziel zahlreicher Schwachstellen, darunter die beruehmte PrintNightmare-Luecke (CVE-2021-34527). CVE-2022-38028 nutzt Schwaechen in der Verarbeitung von Druckertreiber-Dateien aus, um beliebigen Code mit SYSTEM-Privilegien auszufuehren.

Weitere Informationen: CWE-269 -- Improper Privilege Management

Auswirkungsanalyse

Die Auswirkungen von CVE-2022-38028 sind erheblich, da ein erfolgreicher Angriff die vollstaendige Uebernahme des betroffenen Systems ermoeglicht. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H beschreibt einen lokal ausnutzbaren Angriff mit geringer Komplexitaet. Vertraulichkeit (Hoch): Mit SYSTEM-Rechten erhaelt der Angreifer Zugriff auf saemtliche Dateien, Anmeldeinformationen, Schluesselmaterial und sensible Konfigurationsdaten des Systems. Integritaet (Hoch): Der Angreifer kann beliebige Dateien modifizieren, Malware installieren, Sicherheitskonfigurationen aendern und Backdoors einrichten. Verfuegbarkeit (Hoch): Das gesamte System kann manipuliert oder ausser Betrieb gesetzt werden.

Der EPSS-Score von 4,95 % (89,5. Perzentil) signalisiert eine ueberdurchschnittlich hohe Ausnutzungswahrscheinlichkeit. Besonders besorgniserregend ist die nachgewiesene Nutzung durch die russische APT-Gruppe Forest Blizzard (auch bekannt als Fancy Bear/APT28), die CVE-2022-38028 ueber ein speziell entwickeltes Tool namens GooseEgg in Spionagekampagnen gegen Regierungs- und Bildungseinrichtungen eingesetzt hat.

Exploit-Reifegrad

CVE-2022-38028 weist eine hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle mit einer Behebungsfrist bis zum 2024-05-14 in den KEV-Katalog aufgenommen. Der EPSS-Score betraegt 4,95 % (89,5. Perzentil). Microsoft hat im April 2024 berichtet, dass die russische APT-Gruppe Forest Blizzard (Fancy Bear/APT28) ein spezialisiertes Post-Exploitation-Tool namens GooseEgg entwickelt hat, das CVE-2022-38028 gezielt ausnutzt. GooseEgg modifiziert eine JavaScript-Constraints-Datei des Windows Print Spooler und fuehrt diese mit SYSTEM-Rechten aus. Das Tool wurde seit mindestens Juni 2020 in Angriffen auf Regierungen, NGOs und Bildungseinrichtungen in Nordamerika, Westeuropa und der Ukraine eingesetzt. Das Microsoft Security Advisory stellt die offiziellen Patch-Informationen bereit.

Behebung

  1. Windows-Sicherheitsupdate installieren: Installieren Sie umgehend das Microsoft-Sicherheitsupdate vom Oktober 2022, das CVE-2022-38028 behebt. Die gepatchten Versionen sind im Microsoft Security Advisory dokumentiert. Priorisieren Sie Systeme, die in sicherheitskritischen Umgebungen eingesetzt werden.

  2. Print Spooler deaktivieren, wo nicht benoetigt: Deaktivieren Sie den Windows Print Spooler-Dienst auf Servern und Systemen, die keine Druckfunktionalitaet benoetigen, insbesondere auf Domaenencontrollern und sicherheitskritischen Servern. Verwenden Sie die Gruppenrichtlinie, um den Dienst zentral zu verwalten.

  3. Forensische Untersuchung durchfuehren: Ueberpruefen Sie betroffene Systeme auf Anzeichen einer Kompromittierung durch GooseEgg. Suchen Sie nach ungewoehnlichen Prozessen, die vom Print Spooler gestartet wurden, und nach Aenderungen an JavaScript-Dateien im Spooler-Verzeichnis (insbesondere MPDW-Constraints.js).

  4. Netzwerksegmentierung verstaerken: Begrenzen Sie die laterale Bewegung von Angreifern durch strikte Netzwerksegmentierung. Implementieren Sie das Prinzip der geringsten Rechte fuer alle Benutzerkonten und ueberwachen Sie verdaechtige Privilege-Escalation-Versuche.

  5. Endpoint Detection and Response (EDR) ueberpruefen: Stellen Sie sicher, dass Ihre EDR-Loesung GooseEgg-Aktivitaeten erkennen kann. Aktualisieren Sie Erkennungsregeln und ueberpruefen Sie Telemetriedaten auf Indikatoren fuer Kompromittierung (IoCs).

Technische Details

CVE-2022-38028 betrifft den Windows Print Spooler-Dienst in zahlreichen Windows-Versionen, darunter Windows 10 (1507 bis 21H2), Windows 11 22H2, Windows 8.1, Windows RT 8.1 sowie Windows Server 2012 bis 2022. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H beschreibt die Bedrohungsstufe im Detail. Angriffsvektor (Lokal): Der Angreifer benoetigt lokalen Zugang oder eine bestehende Remote-Shell auf dem Zielsystem. Angriffskomplexitaet (Niedrig): Der Exploit erfordert keine besonderen Bedingungen oder Wettlaufsituationen. Berechtigungen (Niedrig): Ein regulaeres Benutzerkonto ist ausreichend. Benutzerinteraktion (Keine): Der Angriff laeuft vollstaendig ohne Benutzerinteraktion ab.

Der Angriffsmechanismus basiert auf der Manipulation einer JavaScript-Constraints-Datei, die der Print Spooler mit SYSTEM-Rechten verarbeitet. Das GooseEgg-Tool der APT-Gruppe Forest Blizzard nutzt diese Schwachstelle gezielt aus, indem es die Datei MPDW-Constraints.js modifiziert und den Spooler-Dienst dazu bringt, eingeschleusten Code mit erhoehten Rechten auszufuehren. Dies ermoeglicht dem Angreifer den Sprung von eingeschraenkten Benutzerrechten zu vollstaendigen SYSTEM-Privilegien.

Häufig gestellte Fragen

Wird CVE-2022-38028 aktiv in Angriffen ausgenutzt?

Ja, Microsoft hat bestaetigt, dass die russische APT-Gruppe Forest Blizzard (Fancy Bear/APT28) ein spezielles Tool namens GooseEgg entwickelt hat, das CVE-2022-38028 gezielt ausnutzt. Das Tool wird seit mindestens Juni 2020 in Spionagekampagnen gegen Regierungen, NGOs und Bildungseinrichtungen eingesetzt.

Ist mein System betroffen, wenn der Print Spooler deaktiviert ist?

Wenn der Windows Print Spooler-Dienst deaktiviert ist, kann CVE-2022-38028 nicht ausgenutzt werden. Dennoch sollte das Sicherheitsupdate installiert werden, da der Dienst versehentlich wieder aktiviert werden koennte. Auf Systemen mit aktiver Druckfunktionalitaet ist das Patchen zwingend erforderlich.

Welche Windows-Versionen sind betroffen?

Betroffen sind Windows 10 (alle Versionen von 1507 bis 21H2), Windows 11 22H2, Windows 8.1, Windows RT 8.1 sowie Windows Server 2012, 2012 R2, 2016, 2019 und 2022. Microsoft hat fuer alle unterstuetzten Versionen Sicherheitsupdates bereitgestellt.

Was ist GooseEgg und wie erkenne ich eine Kompromittierung?

GooseEgg ist ein Post-Exploitation-Tool, das von der APT-Gruppe Forest Blizzard entwickelt wurde. Es manipuliert JavaScript-Dateien des Windows Print Spooler, um Code mit SYSTEM-Rechten auszufuehren. Anzeichen einer Kompromittierung umfassen ungewoehnliche Kindprozesse des Spooler-Dienstes, Aenderungen an Constraints-Dateien und verdaechtige DLL-Dateien im Spooler-Verzeichnis.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score14.95%
EPSS-Perzentil96.4%

Daten

Veröffentlicht11. Oktober 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.