CVE-2023-29336

HIGH(7.8)KEVErhöhtes Risiko

Microsoft Win32K Privilege Escalation Vulnerability

Beschreibung

CVE-2023-29336 ist eine hochkritische Elevation-of-Privilege-Schwachstelle im Win32k-Kerneltreiber von Microsoft Windows. Die Sicherheitslücke basiert auf einer Use-After-Free-Schwachstelle (CWE-416), bei der ein lokaler Angreifer mit niedrigen Privilegien beliebigen Code im Kernel-Kontext ausführen und damit vollständige Kontrolle über das betroffene System erlangen kann. Betroffen sind ältere Windows-Versionen einschließlich Windows 10 (1507, 1607) sowie Windows Server 2008, 2012 und 2016. Mit einem CVSS-Score von 7.8 (High), einem EPSS-Score von 79,5 % und der Aufnahme in den CISA KEV-Katalog stellt CVE-2023-29336 eine ernstzunehmende Bedrohung dar, die sofortiges Patchen erfordert.

KEV-Informationen

Hersteller
Microsoft
Produkt
Win32k
Hinzugefügt am
9. Mai 2023
Fälligkeitsdatum
30. Mai 2023
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507< 10.0.10240.19926
microsoftwindows 10 1607< 10.0.14393.5921
microsoftwindows server 2008-; r2
microsoftwindows server 2012-; r2
microsoftwindows server 2016-

Referenzen

Schwachstellentyp

CWE-416: Use After Free

Bei CVE-2023-29336 handelt es sich um eine Use-After-Free-Schwachstelle im Win32k-Kerneltreiber von Microsoft Windows. Der Treiber greift auf bereits freigegebenen Speicher zu, was einem Angreifer ermöglicht, den Speicherinhalt zu manipulieren und beliebigen Code mit erhöhten Privilegien im Kernel-Kontext auszuführen. Use-After-Free-Schwachstellen in Kernel-Komponenten sind besonders gefährlich, da sie direkte Privilege Escalation zum SYSTEM-Level ermöglichen.

Mehr erfahren: CWE-416 — Use After Free

Auswirkungsanalyse

CVE-2023-29336 wird mit einem CVSS-Score von 7.8 (High) bewertet und ermöglicht einem Angreifer die vollständige Übernahme eines Windows-Systems. Der Angriff erfordert lokalen Zugang (Attack Vector: Local), was bedeutet, dass der Angreifer bereits Code auf dem Zielsystem ausführen können muss. Allerdings ist die Angriffskomplexität niedrig und es werden nur niedrige Privilegien (ein normales Benutzerkonto) benötigt — keine Benutzerinteraktion ist erforderlich. Bei erfolgreicher Ausnutzung sind Vertraulichkeit (High), Integrität (High) und Verfügbarkeit (High) vollständig betroffen, da der Angreifer Kernel-Level-Zugriff erlangt. Der EPSS-Score von 79,5 % (99,1. Perzentil) signalisiert eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung, was die Dringlichkeit der Behebung unterstreicht.

Exploit-Reifegrad

Öffentlicher Exploit-Code ist verfügbar für CVE-2023-29336 über Exploit-DB. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestätigt, wobei die Behebungsfrist auf den 30. Mai 2023 gesetzt wurde. Der EPSS-Score von 79,5 % (99,1. Perzentil) unterstreicht die hohe Wahrscheinlichkeit weiterer Ausnutzung. Obwohl kein direkter Zusammenhang mit Ransomware-Kampagnen bekannt ist, werden Win32k-Privilege-Escalation-Schwachstellen häufig in mehrstufigen Angriffen eingesetzt, um nach einem initialen Zugang vollständige Systemkontrolle zu erlangen.

Behebung

  1. Sicherheitsupdates installieren: Wenden Sie umgehend die von Microsoft bereitgestellten Sicherheitsupdates für CVE-2023-29336 an, wie im Microsoft Security Update Guide beschrieben. Die CISA-Frist zur Behebung war der 30. Mai 2023.
  2. Betroffene Systeme identifizieren: Prüfen Sie alle Instanzen von Windows 10 Version 1507 und 1607 sowie Windows Server 2008, 2012 und 2016 in Ihrer Umgebung. Erstellen Sie eine vollständige Bestandsaufnahme der betroffenen Systeme.
  3. Privilegien minimieren: Beschränken Sie lokale Benutzerrechte auf das notwendige Minimum. Entfernen Sie unnötige lokale Administratorrechte und setzen Sie das Prinzip der geringsten Privilegien konsequent um, um die Ausnutzbarkeit der Schwachstelle zu reduzieren.
  4. Monitoring und Erkennung: Überwachen Sie Windows-Systeme auf verdächtige Win32k-Aktivitäten und ungewöhnliche Privilegienerhöhungen. Aktivieren Sie erweiterte Kernel-Audit-Richtlinien und prüfen Sie Sicherheitsereignisprotokolle auf Indicators of Compromise.
  5. Legacy-Systeme ablösen: Da CVE-2023-29336 primär ältere Windows-Versionen betrifft, planen Sie die Migration auf aktuelle, vollständig unterstützte Windows-Versionen, die regelmäßig Sicherheitsupdates erhalten.

Technische Details

CVE-2023-29336 ist eine Use-After-Free-Schwachstelle (CWE-416) im Win32k-Kerneltreiber von Microsoft Windows, einer zentralen Komponente des Windows-Grafik-Subsystems. Der Treiber gibt einen Speicherbereich frei, greift anschließend aber erneut auf diesen zu, was einem Angreifer ermöglicht, den freigegebenen Speicher mit manipulierten Daten zu überschreiben und beliebigen Code im Kernel-Kontext auszuführen. Der CVSS-Vektor (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) zeigt, dass der Angriff lokal mit niedriger Komplexität und niedrigen Privilegien durchführbar ist, wobei keine Benutzerinteraktion erforderlich ist. Der unveränderte Scope (S:U) bedeutet, dass die Auswirkung auf die verwundbare Komponente beschränkt bleibt, jedoch ermöglicht die Kernel-Level-Ausführung de facto vollständige Systemkontrolle. Betroffen sind Windows 10 (Versionen 1507 und 1607) sowie Windows Server 2008, 2012 und 2016.

Häufig gestellte Fragen

Wird CVE-2023-29336 aktiv ausgenutzt?

Ja, CVE-2023-29336 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in ihren KEV-Katalog aufgenommen und eine Behebungsfrist bis zum 30. Mai 2023 festgelegt. Der EPSS-Score von 79,5 % (99,1. Perzentil) bestätigt die hohe Ausnutzungswahrscheinlichkeit. Öffentlicher Exploit-Code ist über Exploit-DB verfügbar.

Welche Produkte sind von CVE-2023-29336 betroffen?

CVE-2023-29336 betrifft den Win32k-Kerneltreiber in Microsoft Windows 10 Version 1507 und 1607 sowie Windows Server 2008, Windows Server 2012 und Windows Server 2016. Neuere Windows-Versionen sind nach aktuellem Kenntnisstand nicht betroffen. Organisationen sollten alle Instanzen dieser älteren Betriebssystemversionen in ihrer Umgebung identifizieren.

Wie behebe ich CVE-2023-29336?

Installieren Sie umgehend die von Microsoft bereitgestellten Sicherheitsupdates über den Microsoft Security Update Guide. Als zusätzliche Maßnahmen sollten lokale Benutzerrechte minimiert und erweiterte Kernel-Audit-Richtlinien aktiviert werden. Weitere Details finden Sie im Abschnitt Behebung.

Wie schwerwiegend ist CVE-2023-29336?

CVE-2023-29336 hat einen CVSS-Score von 7.8 (High) und ermöglicht eine Privilegienerhöhung zum Kernel-Level auf betroffenen Windows-Systemen. Die Schwachstelle erfordert zwar lokalen Zugang, ist aber mit niedriger Komplexität und niedrigen Privilegien ausnutzbar. Der EPSS-Score von 79,5 % platziert sie unter den am wahrscheinlichsten ausgenutzten Schwachstellen.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score40.92%
EPSS-Perzentil98.5%

Daten

Veröffentlicht9. Mai 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.