CVE-2023-29336
Microsoft Win32K Privilege Escalation Vulnerability
Beschreibung
CVE-2023-29336 ist eine hochkritische Elevation-of-Privilege-Schwachstelle im Win32k-Kerneltreiber von Microsoft Windows. Die Sicherheitslücke basiert auf einer Use-After-Free-Schwachstelle (CWE-416), bei der ein lokaler Angreifer mit niedrigen Privilegien beliebigen Code im Kernel-Kontext ausführen und damit vollständige Kontrolle über das betroffene System erlangen kann. Betroffen sind ältere Windows-Versionen einschließlich Windows 10 (1507, 1607) sowie Windows Server 2008, 2012 und 2016. Mit einem CVSS-Score von 7.8 (High), einem EPSS-Score von 79,5 % und der Aufnahme in den CISA KEV-Katalog stellt CVE-2023-29336 eine ernstzunehmende Bedrohung dar, die sofortiges Patchen erfordert.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | < 10.0.10240.19926 |
| microsoft | windows 10 1607 | < 10.0.14393.5921 |
| microsoft | windows server 2008 | -; r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | - |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-29336(Patch, Vendor Advisory)
- https://www.exploit-db.com/exploits/52301(Exploit)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-29336(US Government Resource)
Schwachstellentyp
CWE-416: Use After Free
Bei CVE-2023-29336 handelt es sich um eine Use-After-Free-Schwachstelle im Win32k-Kerneltreiber von Microsoft Windows. Der Treiber greift auf bereits freigegebenen Speicher zu, was einem Angreifer ermöglicht, den Speicherinhalt zu manipulieren und beliebigen Code mit erhöhten Privilegien im Kernel-Kontext auszuführen. Use-After-Free-Schwachstellen in Kernel-Komponenten sind besonders gefährlich, da sie direkte Privilege Escalation zum SYSTEM-Level ermöglichen.
Mehr erfahren: CWE-416 — Use After Free
Auswirkungsanalyse
CVE-2023-29336 wird mit einem CVSS-Score von 7.8 (High) bewertet und ermöglicht einem Angreifer die vollständige Übernahme eines Windows-Systems. Der Angriff erfordert lokalen Zugang (Attack Vector: Local), was bedeutet, dass der Angreifer bereits Code auf dem Zielsystem ausführen können muss. Allerdings ist die Angriffskomplexität niedrig und es werden nur niedrige Privilegien (ein normales Benutzerkonto) benötigt — keine Benutzerinteraktion ist erforderlich. Bei erfolgreicher Ausnutzung sind Vertraulichkeit (High), Integrität (High) und Verfügbarkeit (High) vollständig betroffen, da der Angreifer Kernel-Level-Zugriff erlangt. Der EPSS-Score von 79,5 % (99,1. Perzentil) signalisiert eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung, was die Dringlichkeit der Behebung unterstreicht.
Exploit-Reifegrad
Öffentlicher Exploit-Code ist verfügbar für CVE-2023-29336 über Exploit-DB. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestätigt, wobei die Behebungsfrist auf den 30. Mai 2023 gesetzt wurde. Der EPSS-Score von 79,5 % (99,1. Perzentil) unterstreicht die hohe Wahrscheinlichkeit weiterer Ausnutzung. Obwohl kein direkter Zusammenhang mit Ransomware-Kampagnen bekannt ist, werden Win32k-Privilege-Escalation-Schwachstellen häufig in mehrstufigen Angriffen eingesetzt, um nach einem initialen Zugang vollständige Systemkontrolle zu erlangen.
Behebung
- Sicherheitsupdates installieren: Wenden Sie umgehend die von Microsoft bereitgestellten Sicherheitsupdates für CVE-2023-29336 an, wie im Microsoft Security Update Guide beschrieben. Die CISA-Frist zur Behebung war der 30. Mai 2023.
- Betroffene Systeme identifizieren: Prüfen Sie alle Instanzen von Windows 10 Version 1507 und 1607 sowie Windows Server 2008, 2012 und 2016 in Ihrer Umgebung. Erstellen Sie eine vollständige Bestandsaufnahme der betroffenen Systeme.
- Privilegien minimieren: Beschränken Sie lokale Benutzerrechte auf das notwendige Minimum. Entfernen Sie unnötige lokale Administratorrechte und setzen Sie das Prinzip der geringsten Privilegien konsequent um, um die Ausnutzbarkeit der Schwachstelle zu reduzieren.
- Monitoring und Erkennung: Überwachen Sie Windows-Systeme auf verdächtige Win32k-Aktivitäten und ungewöhnliche Privilegienerhöhungen. Aktivieren Sie erweiterte Kernel-Audit-Richtlinien und prüfen Sie Sicherheitsereignisprotokolle auf Indicators of Compromise.
- Legacy-Systeme ablösen: Da CVE-2023-29336 primär ältere Windows-Versionen betrifft, planen Sie die Migration auf aktuelle, vollständig unterstützte Windows-Versionen, die regelmäßig Sicherheitsupdates erhalten.
Technische Details
CVE-2023-29336 ist eine Use-After-Free-Schwachstelle (CWE-416) im Win32k-Kerneltreiber von Microsoft Windows, einer zentralen Komponente des Windows-Grafik-Subsystems. Der Treiber gibt einen Speicherbereich frei, greift anschließend aber erneut auf diesen zu, was einem Angreifer ermöglicht, den freigegebenen Speicher mit manipulierten Daten zu überschreiben und beliebigen Code im Kernel-Kontext auszuführen. Der CVSS-Vektor (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) zeigt, dass der Angriff lokal mit niedriger Komplexität und niedrigen Privilegien durchführbar ist, wobei keine Benutzerinteraktion erforderlich ist. Der unveränderte Scope (S:U) bedeutet, dass die Auswirkung auf die verwundbare Komponente beschränkt bleibt, jedoch ermöglicht die Kernel-Level-Ausführung de facto vollständige Systemkontrolle. Betroffen sind Windows 10 (Versionen 1507 und 1607) sowie Windows Server 2008, 2012 und 2016.
Häufig gestellte Fragen
Wird CVE-2023-29336 aktiv ausgenutzt?
Ja, CVE-2023-29336 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in ihren KEV-Katalog aufgenommen und eine Behebungsfrist bis zum 30. Mai 2023 festgelegt. Der EPSS-Score von 79,5 % (99,1. Perzentil) bestätigt die hohe Ausnutzungswahrscheinlichkeit. Öffentlicher Exploit-Code ist über Exploit-DB verfügbar.
Welche Produkte sind von CVE-2023-29336 betroffen?
CVE-2023-29336 betrifft den Win32k-Kerneltreiber in Microsoft Windows 10 Version 1507 und 1607 sowie Windows Server 2008, Windows Server 2012 und Windows Server 2016. Neuere Windows-Versionen sind nach aktuellem Kenntnisstand nicht betroffen. Organisationen sollten alle Instanzen dieser älteren Betriebssystemversionen in ihrer Umgebung identifizieren.
Wie behebe ich CVE-2023-29336?
Installieren Sie umgehend die von Microsoft bereitgestellten Sicherheitsupdates über den Microsoft Security Update Guide. Als zusätzliche Maßnahmen sollten lokale Benutzerrechte minimiert und erweiterte Kernel-Audit-Richtlinien aktiviert werden. Weitere Details finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2023-29336?
CVE-2023-29336 hat einen CVSS-Score von 7.8 (High) und ermöglicht eine Privilegienerhöhung zum Kernel-Level auf betroffenen Windows-Systemen. Die Schwachstelle erfordert zwar lokalen Zugang, ist aber mit niedriger Komplexität und niedrigen Privilegien ausnutzbar. Der EPSS-Score von 79,5 % platziert sie unter den am wahrscheinlichsten ausgenutzten Schwachstellen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.