CVE-2023-28229
Microsoft Windows CNG Key Isolation Service Privilege Escalation Vulnerability
Beschreibung
CVE-2023-28229 ist eine Schwachstelle zur Rechteausweitung im Windows CNG Key Isolation Service von Microsoft. Der CNG Key Isolation Service ist ein zentraler Windows-Dienst, der kryptografische Schlüssel in einem isolierten Prozess verwaltet. Durch unsachgemäße Handhabung von gespeicherten Daten in sensiblen Ressourcen (CWE-591) kann ein lokaler Angreifer mit niedrigen Berechtigungen seine Privilegien auf dem System erhöhen und vollständige Kontrolle über Vertraulichkeit, Integrität und Verfügbarkeit erlangen. Die CISA hat diese Sicherheitslücke in ihren KEV-Katalog aufgenommen, was auf aktive Ausnutzung in freier Wildbahn hinweist. Mit einem CVSS-Score von 7.0 (HIGH) und einem EPSS-Score von 7,16 % stellt CVE-2023-28229 ein erhebliches Risiko für alle betroffenen Windows-Systeme dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | < 10.0.10240.19869 |
| microsoft | windows 10 1607 | < 10.0.14393.5850 |
| microsoft | windows 10 1809 | < 10.0.17763.4252 |
| microsoft | windows 10 20h2 | < 10.0.19042.2846 |
| microsoft | windows 10 21h2 | < 10.0.19044.2846 |
| microsoft | windows 10 22h2 | < 10.0.19045.2846 |
| microsoft | windows 11 21h2 | < 10.0.22000.1817 |
| microsoft | windows 11 22h2 | < 10.0.22621.1555 |
| microsoft | windows server 2008 | -; r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | - |
| microsoft | windows server 2019 | - |
| microsoft | windows server 2022 | - |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-28229(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-28229(US Government Resource)
Schwachstellentyp
CWE-591: Sensitive Data Storage in Improperly Locked Memory
Bei CVE-2023-28229 manifestiert sich CWE-591 im Windows CNG Key Isolation Service durch eine fehlerhafte Speicherverwaltung, bei der sensible kryptografische Daten in nicht korrekt gesperrtem Speicher abgelegt werden. Ein lokaler Angreifer kann diese unsachgemäße Speicherbehandlung ausnutzen, um auf privilegierte Ressourcen zuzugreifen und seine Rechte im System zu erhöhen.
Mehr erfahren: CWE-591 — Sensitive Data Storage in Improperly Locked Memory
Auswirkungsanalyse
CVE-2023-28229 erfordert lokalen Zugriff auf das betroffene System, was bedeutet, dass ein Angreifer bereits eine Präsenz auf dem Zielsystem benötigt – sei es durch physischen Zugang oder eine bestehende Remote-Session. Die Angriffskomplexität ist hoch (AC:H), was darauf hinweist, dass spezielle Bedingungen erfüllt sein müssen, um die Schwachstelle erfolgreich auszunutzen. Dennoch sind nur niedrige Berechtigungen (PR:L) erforderlich und keine Benutzerinteraktion (UI:N) nötig, sodass ein authentifizierter Standardbenutzer den Angriff ohne weitere Mitwirkung auslösen kann. Bei erfolgreicher Ausnutzung sind die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit jeweils hoch – der Angreifer kann sensible kryptografische Schlüssel auslesen, Systemdaten manipulieren und Dienste zum Absturz bringen. Mit einem CVSS-Score von 7.0 (HIGH) und der Aufnahme in den KEV-Katalog der CISA ist eine zeitnahe Behebung dringend empfohlen, insbesondere da der EPSS-Score von 7,16 % (91. Perzentil) auf eine überdurchschnittliche Ausnutzungswahrscheinlichkeit hindeutet.
Exploit-Reifegrad
Die CISA hat CVE-2023-28229 in ihren Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen, was bestätigt, dass diese Sicherheitslücke aktiv in freier Wildbahn ausgenutzt wird. Ob die Schwachstelle im Zusammenhang mit Ransomware-Kampagnen eingesetzt wird, ist derzeit nicht bekannt. Der EPSS-Score von 7,16 % (91. Perzentil) zeigt, dass die Ausnutzungswahrscheinlichkeit deutlich über dem Durchschnitt liegt. In den verfügbaren Referenzen sind keine öffentlichen Exploit-Codes oder Proof-of-Concept-Demonstrationen verlinkt, jedoch sollte die bestätigte aktive Ausnutzung als dringender Handlungsbedarf gewertet werden.
Behebung
-
Sicherheitsupdates von Microsoft installieren: Gemäß der KEV-Empfehlung der CISA sollten die von Microsoft bereitgestellten Patches umgehend angewendet werden. Die entsprechenden Updates sind über das Microsoft Security Response Center verfügbar. Die Behebungsfrist der CISA war der 25. Oktober 2023.
-
Alle betroffenen Windows-Versionen patchen: Die Schwachstelle betrifft Windows 10 (Versionen 1507, 1607, 1809, 20H2, 21H2, 22H2), Windows 11 (21H2, 22H2) sowie Windows Server 2008, 2012, 2016, 2019 und 2022. Stellen Sie sicher, dass alle betroffenen Systeme in Ihrer Umgebung aktualisiert werden.
-
Zugriffsberechtigungen einschränken: Da die Schwachstelle lokale Berechtigungen erfordert, sollten die Prinzipien der geringsten Berechtigung konsequent angewendet werden. Beschränken Sie lokale Benutzerkonten auf das absolute Minimum und überprüfen Sie, welche Benutzer Zugriff auf Systeme mit dem CNG Key Isolation Service haben.
-
Überwachung und Erkennung verstärken: Aktivieren Sie erweiterte Protokollierung für den CNG Key Isolation Service (KeyIso) und überwachen Sie Windows-Sicherheitsereignisprotokolle auf verdächtige Aktivitäten im Zusammenhang mit Privilegieneskalation, insbesondere ungewöhnliche Prozesserstellungen durch niedrig privilegierte Konten.
-
Langfristige Härtung: Implementieren Sie Application Whitelisting und Credential Guard auf unterstützten Windows-Versionen, um die Angriffsfläche für Privilegieneskalation und den Zugriff auf kryptografische Schlüsselspeicher dauerhaft zu reduzieren.
Technische Details
CVE-2023-28229 betrifft den Windows CNG Key Isolation Service (KeyIso), der als separater Prozess unter dem SYSTEM-Konto läuft und kryptografische Schlüsseloperationen für andere Prozesse isoliert ausführt. Die zugrunde liegende Schwäche (CWE-591) beschreibt eine Situation, in der sensible Daten in Speicherbereichen abgelegt werden, die nicht korrekt gesperrt oder geschützt sind, wodurch ein Angreifer auf diese Daten zugreifen kann. Der CVSS-Vektor (AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H) zeigt, dass der Angriff lokal erfolgen muss und eine hohe Komplexität aufweist, aber nur niedrige Berechtigungen erfordert. Der Scope bleibt unverändert (S:U), was bedeutet, dass die Auswirkungen auf die betroffene Komponente selbst beschränkt sind – allerdings ist der CNG Key Isolation Service ein sicherheitskritischer Systemdienst, sodass eine Kompromittierung erhebliche Konsequenzen für die gesamte Schlüsselverwaltung des Systems hat. Die erfolgreiche Ausnutzung ermöglicht es dem Angreifer, die Isolationsgrenze des Dienstes zu überwinden und erhöhte Rechte zu erlangen.
Häufig gestellte Fragen
Wird CVE-2023-28229 aktiv ausgenutzt?
Ja, die CISA hat CVE-2023-28229 in ihren Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen, was eine aktive Ausnutzung in freier Wildbahn bestätigt. Ob die Schwachstelle im Zusammenhang mit Ransomware eingesetzt wird, ist derzeit nicht bekannt. Der EPSS-Score von 7,16 % liegt im 91. Perzentil und deutet auf eine überdurchschnittliche Ausnutzungswahrscheinlichkeit hin.
Welche Produkte sind von CVE-2023-28229 betroffen?
Die Schwachstelle betrifft eine Vielzahl von Microsoft-Windows-Versionen: Windows 10 (1507, 1607, 1809, 20H2, 21H2, 22H2), Windows 11 (21H2, 22H2) sowie die Server-Versionen Windows Server 2008, 2012, 2016, 2019 und 2022. Damit ist praktisch jede aktuell unterstützte und erweitert unterstützte Windows-Version betroffen.
Wie behebe ich CVE-2023-28229?
Installieren Sie umgehend die von Microsoft bereitgestellten Sicherheitsupdates über das Microsoft Security Response Center. Stellen Sie sicher, dass alle betroffenen Windows-Versionen in Ihrer Umgebung gepatcht sind. Zusätzlich sollten Sie lokale Zugriffsrechte einschränken und die Überwachung des CNG Key Isolation Service verstärken.
Wie schwerwiegend ist CVE-2023-28229?
CVE-2023-28229 wird mit einem CVSS-Score von 7.0 als HIGH eingestuft. Obwohl die Angriffskomplexität hoch ist, ermöglicht eine erfolgreiche Ausnutzung die vollständige Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit. Der EPSS-Score von 7,16 % (91. Perzentil) signalisiert eine deutlich erhöhte Ausnutzungswahrscheinlichkeit im Vergleich zu anderen Schwachstellen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.