CVE-2023-28252

HIGH(7.8)KEVRansomwareErhöhtes Risiko

Microsoft Windows Common Log File System (CLFS) Driver Privilege Escalation Vulnerability

Beschreibung

CVE-2023-28252 ist eine Schwachstelle zur Rechteausweitung im Windows Common Log File System (CLFS) Treiber von Microsoft. Die Sicherheitslücke basiert auf einem Heap-basierten Pufferüberlauf (CWE-122) bzw. einer Out-of-Bounds-Write-Schwachstelle (CWE-787) im clfs.sys-Treiber. Ein lokaler Angreifer mit niedrigen Berechtigungen kann diese Schwachstelle ohne Benutzerinteraktion ausnutzen, um SYSTEM-Privilegien zu erlangen. CVE-2023-28252 betrifft nahezu alle aktuellen Windows-Versionen einschließlich Server-Editionen und wurde von der CISA als aktiv ausgenutzt bestätigt, wobei die Verwendung in Ransomware-Kampagnen bekannt ist.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
11. April 2023
Fälligkeitsdatum
2. Mai 2023
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507< 10.0.10240.19869
microsoftwindows 10 1607< 10.0.14393.5850
microsoftwindows 10 1809< 10.0.17763.4252
microsoftwindows 10 20h2< 10.0.19042.2846
microsoftwindows 10 21h2< 10.0.19044.2846
microsoftwindows 10 22h2< 10.0.19045.2846
microsoftwindows 11 21h2< 10.0.22000.1817
microsoftwindows 11 22h2< 10.0.22621.1555
microsoftwindows server 2008-; r2
microsoftwindows server 2012-; r2
microsoftwindows server 2016-
microsoftwindows server 2019-
microsoftwindows server 2022-

Referenzen

Schwachstellentyp

CWE-122: Heap-based Buffer Overflow

CWE-122 beschreibt einen Pufferüberlauf im Heap-Speicherbereich, bei dem Daten über die Grenzen eines zugewiesenen Speicherblocks hinaus geschrieben werden. Im Fall von CVE-2023-28252 tritt dieser Überlauf im Windows CLFS-Treiber auf, wodurch ein Angreifer Kernel-Speicher manipulieren und SYSTEM-Berechtigungen erlangen kann.

Mehr erfahren: CWE-122 — Heap-based Buffer Overflow

CWE-787: Out-of-bounds Write

CWE-787 beschreibt einen Schreibzugriff außerhalb der vorgesehenen Speichergrenzen eines Puffers. Im Kontext von CVE-2023-28252 ermöglicht diese Out-of-Bounds-Write-Schwachstelle im CLFS-Treiber die Korruption von Kernel-Datenstrukturen, was zur Rechteausweitung führt.

Mehr erfahren: CWE-787 — Out-of-bounds Write

Auswirkungsanalyse

CVE-2023-28252 erreicht einen CVSS-Score von 7.8 (High) und stellt aufgrund der bestätigten Ransomware-Nutzung eine akute Bedrohung dar. Angriffsvektor (Lokal): Die Ausnutzung erfordert lokalen Zugriff auf das System, beispielsweise durch eine bereits eingeschleuste Schadsoftware oder einen kompromittierten Benutzeraccount. Angriffskomplexität (Niedrig): Für die Ausnutzung sind keine besonderen Bedingungen erforderlich, was den Angriff zuverlässig reproduzierbar macht. Erforderliche Berechtigungen (Niedrig): Ein Angreifer benötigt lediglich eine Standard-Benutzersitzung, um die Schwachstelle auszunutzen. Benutzerinteraktion (Keine): Die Ausnutzung erfolgt vollautomatisch ohne Mitwirkung des Benutzers. Vertraulichkeit, Integrität und Verfügbarkeit (jeweils Hoch): Bei erfolgreicher Ausnutzung erlangt der Angreifer vollständige SYSTEM-Privilegien und kann sämtliche Daten lesen, Systemdateien manipulieren und die Systemverfügbarkeit beeinträchtigen. Der EPSS-Score von 56,5 % (98. Perzentil) signalisiert eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung, und die bestätigte Ransomware-Verwendung unterstreicht die Dringlichkeit sofortiger Gegenmaßnahmen.

Exploit-Reifegrad

Für CVE-2023-28252 ist öffentlicher Exploit-Code verfügbar über Packet Storm Security, was die Ausnutzung für Angreifer erheblich erleichtert. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und bestätigt damit die aktive Ausnutzung in freier Wildbahn, mit einer Behebungsfrist bis zum 2. Mai 2023. Besonders kritisch: Die Schwachstelle wird nachweislich in Ransomware-Kampagnen eingesetzt, was sie zu einer unmittelbaren Bedrohung für Unternehmen jeder Größe macht. Der EPSS-Score von 56,5 % (98. Perzentil) gehört zu den höchsten Werten und deutet auf nahezu sichere Ausnutzungsaktivität hin.

Behebung

  1. Microsoft-Sicherheitsupdate installieren: Installieren Sie umgehend das Sicherheitsupdate von Microsoft für CVE-2023-28252, das über das Microsoft Security Response Center verfügbar ist. Das Update betrifft alle betroffenen Windows-Versionen einschließlich Windows 10 (alle Builds), Windows 11 (21H2, 22H2) und Windows Server 2008 bis 2022.
  2. Patch-Priorisierung: Aufgrund der bestätigten Ransomware-Nutzung sollte dieses Update mit höchster Priorität auf allen Systemen eingespielt werden. Nutzen Sie WSUS, SCCM oder Intune für eine beschleunigte Verteilung in Unternehmensumgebungen.
  3. Netzwerksegmentierung und Zugriffsbeschränkung: Beschränken Sie die lokale Anmeldung auf Servern und kritischen Systemen auf das notwendige Minimum. Implementieren Sie das Prinzip der geringsten Berechtigungen, um die Angriffsfläche für lokale Rechteausweitung zu reduzieren.
  4. Endpoint Detection and Response (EDR) aktivieren: Stellen Sie sicher, dass EDR-Lösungen aktiv sind und auf Anomalien im CLFS-Treiber (clfs.sys) sowie verdächtige Rechteausweitungen überwachen. Prüfen Sie die Systemprotokolle auf Indicators of Compromise (IOCs).
  5. Nicht patchbare Systeme isolieren: Windows Server 2008 und andere Systeme im erweiterten Support, die nicht zeitnah gepatcht werden können, sollten von kritischen Netzwerksegmenten isoliert oder gemäß der CISA-Empfehlung aus dem Betrieb genommen werden.

Technische Details

CVE-2023-28252 ist eine Schwachstelle im Windows Common Log File System Treiber (clfs.sys), die auf einem Heap-basierten Pufferüberlauf (CWE-122) und einem Out-of-Bounds-Write (CWE-787) basiert. Technischer Mechanismus: Der CLFS-Treiber verwaltet transaktionale Protokolldateien im Windows-Kernel. Durch einen fehlerhaften Schreibvorgang, bei dem Daten über die Grenzen eines im Heap allokierten Puffers hinaus geschrieben werden, kann ein Angreifer benachbarte Kernel-Datenstrukturen korrumpieren. Exploit-Pfad: Ein lokaler Angreifer erstellt eine speziell manipulierte CLFS-Protokolldatei, die beim Verarbeiten durch den clfs.sys-Treiber den Pufferüberlauf auslöst. Durch gezielte Manipulation der überschriebenen Kernel-Objekte kann der Angreifer beliebigen Code mit SYSTEM-Privilegien ausführen. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H bestätigt die lokale Ausnutzung bei niedriger Komplexität mit vollständiger Kompromittierung aller Schutzziele. Historischer Kontext: Der CLFS-Treiber war bereits mehrfach Ziel ähnlicher Angriffe, was auf systematische Schwächen in der Speicherverwaltung dieser Komponente hindeutet.

Häufig gestellte Fragen

Wird CVE-2023-28252 aktiv ausgenutzt?

Ja, die CISA hat CVE-2023-28252 in den KEV-Katalog aufgenommen und bestätigt damit die aktive Ausnutzung in freier Wildbahn. Besonders besorgniserregend ist die bestätigte Nutzung in Ransomware-Kampagnen. Die Behebungsfrist wurde auf den 2. Mai 2023 festgelegt.

Welche Produkte sind von CVE-2023-28252 betroffen?

CVE-2023-28252 betrifft eine Vielzahl von Microsoft-Windows-Versionen: Windows 10 (Versionen 1507, 1607, 1809, 20H2, 21H2, 22H2), Windows 11 (21H2, 22H2) sowie Windows Server 2008, 2012, 2016, 2019 und 2022. Praktisch alle aktuell unterstützten und einige ältere Windows-Versionen sind betroffen.

Wie behebe ich CVE-2023-28252?

Installieren Sie das Microsoft-Sicherheitsupdate für CVE-2023-28252 auf allen betroffenen Systemen mit höchster Priorität. Aufgrund der Ransomware-Nutzung sollte die Verteilung beschleunigt über WSUS, SCCM oder Intune erfolgen. Details finden Sie im Abschnitt Behebung.

Wie schwerwiegend ist CVE-2023-28252?

Mit einem CVSS-Score von 7.8 (High) und bestätigter Ransomware-Nutzung gehört CVE-2023-28252 zu den dringendsten Windows-Schwachstellen. Der EPSS-Score von 56,5 % (98. Perzentil) signalisiert eine sehr hohe Ausnutzungswahrscheinlichkeit. Öffentlicher Exploit-Code ist verfügbar, was die Bedrohungslage zusätzlich verschärft.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score48.97%
EPSS-Perzentil98.8%

Daten

Veröffentlicht11. April 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.