CVE-2022-41033
Microsoft Windows COM+ Event System Service Privilege Escalation Vulnerability
Beschreibung
CVE-2022-41033 ist eine Privilegien-Eskalations-Schwachstelle im Microsoft Windows COM+ Event System Service, die es einem authentifizierten lokalen Angreifer ermöglicht, SYSTEM-Rechte zu erlangen. Die CISA hat CVE-2022-41033 am 11. Oktober 2022 in den KEV-Katalog aufgenommen. Der EPSS-Score von 0,85 % (74,75. Perzentil) weist auf eine moderate Ausnutzungswahrscheinlichkeit hin, die bestätigte aktive Ausnutzung macht jedoch ein sofortiges Patching erforderlich.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | < 10.0.10240.19507 |
| microsoft | windows 10 1607 | < 10.0.14393.5427 |
| microsoft | windows 10 1809 | < 10.0.17763.3532 |
| microsoft | windows 10 20h2 | < 10.0.19042.2130 |
| microsoft | windows 10 21h1 | < 10.0.19043.2130 |
| microsoft | windows 10 21h2 | < 10.0.19044.2130 |
| microsoft | windows 11 21h2 | < 10.0.22000.1098 |
| microsoft | windows 11 22h2 | < 10.0.22621.674 |
| microsoft | windows 7 | - |
| microsoft | windows 8.1 | - |
| microsoft | windows rt 8.1 | - |
| microsoft | windows server 2008 | -; r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | < 10.0.14393.5427 |
| microsoft | windows server 2019 | < 10.0.17763.3532 |
| microsoft | windows server 2022 | < 10.0.20348.1129 |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2022-41033(Patch, Vendor Advisory)
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2022-41033(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-41033(US Government Resource)
Schwachstellentyp
CWE-269: Improper Privilege Management
CVE-2022-41033 nutzt eine fehlerhafte Privilegienverwaltung im Windows COM+ Event System Service aus. Der Dienst validiert Privilegiengrenzen nicht korrekt, wodurch ein authentifizierter Benutzer mit geringen Rechten SYSTEM-Zugang erlangen kann.
Mehr erfahren: CWE-269 — Improper Privilege Management
Auswirkungsanalyse
CVE-2022-41033 ermöglicht die lokale Privilegien-Eskalation von einem gering privilegierten Benutzer auf SYSTEM-Ebene. Der Angriff erfordert lokalen Zugang und geringe Rechte bei niedriger Komplexität und ohne Benutzerinteraktion. Vertraulichkeit, Integrität und Verfügbarkeit sind stark betroffen, da SYSTEM-Rechte uneingeschränkten Zugriff auf alle Systemressourcen gewähren. Die Schwachstelle betrifft zahlreiche Windows-Versionen und ist besonders gefährlich in Kombination mit Initial-Access-Schwachstellen.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2022-41033 bestätigt und die Schwachstelle am 11. Oktober 2022 in den KEV-Katalog aufgenommen (Behebungsfrist: 1. November 2022). Der EPSS-Score von 0,85 % (74,75. Perzentil) deutet auf moderate automatisierte Ausnutzung hin, die bestätigte In-the-Wild-Nutzung weist jedoch auf gezielte Angriffe hin. Der Ransomware-Status ist als unbekannt eingestuft.
Behebung
- Microsoft-Sicherheitsupdates einspielen: Installieren Sie die Oktober-2022-Patch-Tuesday-Updates auf allen betroffenen Windows-Systemen.
- Patching priorisieren: Fokussieren Sie auf Systeme, auf denen mehrere Benutzer lokalen Zugriff haben (Terminalserver, gemeinsam genutzte Arbeitsplätze).
- Least-Privilege-Prinzip umsetzen: Stellen Sie sicher, dass Benutzer mit minimalen erforderlichen Rechten arbeiten.
- Privilegien-Eskalation überwachen: Aktivieren Sie erweiterte Überwachung für Prozesserstellungsereignisse und überwachen Sie SYSTEM-Prozesse, die von gering privilegierten Benutzern gestartet werden.
- Endpoint-Detection einsetzen: Stellen Sie sicher, dass EDR-Lösungen konfiguriert sind, um COM+-Event-System-Exploitversuche zu erkennen.
Technische Details
CVE-2022-41033 betrifft den Windows COM+ Event System Service, eine zentrale Windows-Komponente zur automatischen Verteilung von Ereignissen an abonnierende COM-Komponenten. Der Dienst läuft mit SYSTEM-Privilegien und ist auf allen Windows-Installationen vorhanden. Die Schwachstelle besteht in einem Fehler bei der Verarbeitung bestimmter Anfragen, der es einem authentifizierten Benutzer mit geringen Rechten ermöglicht, Code im Kontext des SYSTEM-Kontos auszuführen. Der lokale Angriffsvektor erfordert bereits bestehenden Zugang zum Zielsystem, die niedrige Angriffskomplexität macht die Ausnutzung jedoch unkompliziert. Betroffen sind Windows-Versionen von Windows 7 bis Windows 11 sowie entsprechende Server-Editionen.
Häufig gestellte Fragen
Wird CVE-2022-41033 aktiv ausgenutzt?
Ja, CVE-2022-41033 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle am 11. Oktober 2022 in den KEV-Katalog aufgenommen. Trotz des moderaten EPSS-Scores von 0,85 % bestätigt die In-the-Wild-Nutzung die Dringlichkeit.
Welche Produkte sind von CVE-2022-41033 betroffen?
Betroffen ist der Microsoft Windows COM+ Event System Service in zahlreichen Windows-Versionen, darunter Windows 7, 8.1, 10, 11 und entsprechende Server-Editionen.
Wie behebe ich CVE-2022-41033?
Installieren Sie die Oktober-2022-Sicherheitsupdates von Microsoft. Priorisieren Sie Systeme mit Mehrbenutzerzugang.
Wie schwerwiegend ist CVE-2022-41033?
CVE-2022-41033 ist eine hochschwere Privilegien-Eskalations-Schwachstelle, die lokalen Angreifern SYSTEM-Rechte unter Windows gewährt. Die bestätigte aktive Ausnutzung macht sie trotz des moderaten EPSS-Scores zu einer erheblichen Bedrohung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.