CVE-2023-28252
Microsoft Windows Common Log File System (CLFS) Driver Privilege Escalation Vulnerability
Beschreibung
CVE-2023-28252 ist eine Schwachstelle zur Rechteausweitung im Windows Common Log File System (CLFS) Treiber von Microsoft. Die Sicherheitslücke basiert auf einem Heap-basierten Pufferüberlauf (CWE-122) bzw. einer Out-of-Bounds-Write-Schwachstelle (CWE-787) im clfs.sys-Treiber. Ein lokaler Angreifer mit niedrigen Berechtigungen kann diese Schwachstelle ohne Benutzerinteraktion ausnutzen, um SYSTEM-Privilegien zu erlangen. CVE-2023-28252 betrifft nahezu alle aktuellen Windows-Versionen einschließlich Server-Editionen und wurde von der CISA als aktiv ausgenutzt bestätigt, wobei die Verwendung in Ransomware-Kampagnen bekannt ist.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | < 10.0.10240.19869 |
| microsoft | windows 10 1607 | < 10.0.14393.5850 |
| microsoft | windows 10 1809 | < 10.0.17763.4252 |
| microsoft | windows 10 20h2 | < 10.0.19042.2846 |
| microsoft | windows 10 21h2 | < 10.0.19044.2846 |
| microsoft | windows 10 22h2 | < 10.0.19045.2846 |
| microsoft | windows 11 21h2 | < 10.0.22000.1817 |
| microsoft | windows 11 22h2 | < 10.0.22621.1555 |
| microsoft | windows server 2008 | -; r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | - |
| microsoft | windows server 2019 | - |
| microsoft | windows server 2022 | - |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-28252(Patch, Vendor Advisory)
- http://packetstormsecurity.com/files/174668/Windows-Common-Log-File-System-Driver-clfs.sys-Privilege-Escalation.html(Exploit, Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-28252(US Government Resource)
Schwachstellentyp
CWE-122: Heap-based Buffer Overflow
CWE-122 beschreibt einen Pufferüberlauf im Heap-Speicherbereich, bei dem Daten über die Grenzen eines zugewiesenen Speicherblocks hinaus geschrieben werden. Im Fall von CVE-2023-28252 tritt dieser Überlauf im Windows CLFS-Treiber auf, wodurch ein Angreifer Kernel-Speicher manipulieren und SYSTEM-Berechtigungen erlangen kann.
Mehr erfahren: CWE-122 — Heap-based Buffer Overflow
CWE-787: Out-of-bounds Write
CWE-787 beschreibt einen Schreibzugriff außerhalb der vorgesehenen Speichergrenzen eines Puffers. Im Kontext von CVE-2023-28252 ermöglicht diese Out-of-Bounds-Write-Schwachstelle im CLFS-Treiber die Korruption von Kernel-Datenstrukturen, was zur Rechteausweitung führt.
Mehr erfahren: CWE-787 — Out-of-bounds Write
Auswirkungsanalyse
CVE-2023-28252 erreicht einen CVSS-Score von 7.8 (High) und stellt aufgrund der bestätigten Ransomware-Nutzung eine akute Bedrohung dar. Angriffsvektor (Lokal): Die Ausnutzung erfordert lokalen Zugriff auf das System, beispielsweise durch eine bereits eingeschleuste Schadsoftware oder einen kompromittierten Benutzeraccount. Angriffskomplexität (Niedrig): Für die Ausnutzung sind keine besonderen Bedingungen erforderlich, was den Angriff zuverlässig reproduzierbar macht. Erforderliche Berechtigungen (Niedrig): Ein Angreifer benötigt lediglich eine Standard-Benutzersitzung, um die Schwachstelle auszunutzen. Benutzerinteraktion (Keine): Die Ausnutzung erfolgt vollautomatisch ohne Mitwirkung des Benutzers. Vertraulichkeit, Integrität und Verfügbarkeit (jeweils Hoch): Bei erfolgreicher Ausnutzung erlangt der Angreifer vollständige SYSTEM-Privilegien und kann sämtliche Daten lesen, Systemdateien manipulieren und die Systemverfügbarkeit beeinträchtigen. Der EPSS-Score von 56,5 % (98. Perzentil) signalisiert eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung, und die bestätigte Ransomware-Verwendung unterstreicht die Dringlichkeit sofortiger Gegenmaßnahmen.
Exploit-Reifegrad
Für CVE-2023-28252 ist öffentlicher Exploit-Code verfügbar über Packet Storm Security, was die Ausnutzung für Angreifer erheblich erleichtert. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und bestätigt damit die aktive Ausnutzung in freier Wildbahn, mit einer Behebungsfrist bis zum 2. Mai 2023. Besonders kritisch: Die Schwachstelle wird nachweislich in Ransomware-Kampagnen eingesetzt, was sie zu einer unmittelbaren Bedrohung für Unternehmen jeder Größe macht. Der EPSS-Score von 56,5 % (98. Perzentil) gehört zu den höchsten Werten und deutet auf nahezu sichere Ausnutzungsaktivität hin.
Behebung
- Microsoft-Sicherheitsupdate installieren: Installieren Sie umgehend das Sicherheitsupdate von Microsoft für CVE-2023-28252, das über das Microsoft Security Response Center verfügbar ist. Das Update betrifft alle betroffenen Windows-Versionen einschließlich Windows 10 (alle Builds), Windows 11 (21H2, 22H2) und Windows Server 2008 bis 2022.
- Patch-Priorisierung: Aufgrund der bestätigten Ransomware-Nutzung sollte dieses Update mit höchster Priorität auf allen Systemen eingespielt werden. Nutzen Sie WSUS, SCCM oder Intune für eine beschleunigte Verteilung in Unternehmensumgebungen.
- Netzwerksegmentierung und Zugriffsbeschränkung: Beschränken Sie die lokale Anmeldung auf Servern und kritischen Systemen auf das notwendige Minimum. Implementieren Sie das Prinzip der geringsten Berechtigungen, um die Angriffsfläche für lokale Rechteausweitung zu reduzieren.
- Endpoint Detection and Response (EDR) aktivieren: Stellen Sie sicher, dass EDR-Lösungen aktiv sind und auf Anomalien im CLFS-Treiber (clfs.sys) sowie verdächtige Rechteausweitungen überwachen. Prüfen Sie die Systemprotokolle auf Indicators of Compromise (IOCs).
- Nicht patchbare Systeme isolieren: Windows Server 2008 und andere Systeme im erweiterten Support, die nicht zeitnah gepatcht werden können, sollten von kritischen Netzwerksegmenten isoliert oder gemäß der CISA-Empfehlung aus dem Betrieb genommen werden.
Technische Details
CVE-2023-28252 ist eine Schwachstelle im Windows Common Log File System Treiber (clfs.sys), die auf einem Heap-basierten Pufferüberlauf (CWE-122) und einem Out-of-Bounds-Write (CWE-787) basiert. Technischer Mechanismus: Der CLFS-Treiber verwaltet transaktionale Protokolldateien im Windows-Kernel. Durch einen fehlerhaften Schreibvorgang, bei dem Daten über die Grenzen eines im Heap allokierten Puffers hinaus geschrieben werden, kann ein Angreifer benachbarte Kernel-Datenstrukturen korrumpieren. Exploit-Pfad: Ein lokaler Angreifer erstellt eine speziell manipulierte CLFS-Protokolldatei, die beim Verarbeiten durch den clfs.sys-Treiber den Pufferüberlauf auslöst. Durch gezielte Manipulation der überschriebenen Kernel-Objekte kann der Angreifer beliebigen Code mit SYSTEM-Privilegien ausführen. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H bestätigt die lokale Ausnutzung bei niedriger Komplexität mit vollständiger Kompromittierung aller Schutzziele. Historischer Kontext: Der CLFS-Treiber war bereits mehrfach Ziel ähnlicher Angriffe, was auf systematische Schwächen in der Speicherverwaltung dieser Komponente hindeutet.
Häufig gestellte Fragen
Wird CVE-2023-28252 aktiv ausgenutzt?
Ja, die CISA hat CVE-2023-28252 in den KEV-Katalog aufgenommen und bestätigt damit die aktive Ausnutzung in freier Wildbahn. Besonders besorgniserregend ist die bestätigte Nutzung in Ransomware-Kampagnen. Die Behebungsfrist wurde auf den 2. Mai 2023 festgelegt.
Welche Produkte sind von CVE-2023-28252 betroffen?
CVE-2023-28252 betrifft eine Vielzahl von Microsoft-Windows-Versionen: Windows 10 (Versionen 1507, 1607, 1809, 20H2, 21H2, 22H2), Windows 11 (21H2, 22H2) sowie Windows Server 2008, 2012, 2016, 2019 und 2022. Praktisch alle aktuell unterstützten und einige ältere Windows-Versionen sind betroffen.
Wie behebe ich CVE-2023-28252?
Installieren Sie das Microsoft-Sicherheitsupdate für CVE-2023-28252 auf allen betroffenen Systemen mit höchster Priorität. Aufgrund der Ransomware-Nutzung sollte die Verteilung beschleunigt über WSUS, SCCM oder Intune erfolgen. Details finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2023-28252?
Mit einem CVSS-Score von 7.8 (High) und bestätigter Ransomware-Nutzung gehört CVE-2023-28252 zu den dringendsten Windows-Schwachstellen. Der EPSS-Score von 56,5 % (98. Perzentil) signalisiert eine sehr hohe Ausnutzungswahrscheinlichkeit. Öffentlicher Exploit-Code ist verfügbar, was die Bedrohungslage zusätzlich verschärft.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.