CVE-2023-29360

HIGH(8.4)KEVErhöhtes Risiko

Microsoft Streaming Service Untrusted Pointer Dereference Vulnerability

Beschreibung

CVE-2023-29360 ist eine Privilege-Escalation-Schwachstelle (Elevation of Privilege) im Microsoft Streaming Service, die zahlreiche Versionen von Windows 10, Windows 11 und Windows Server betrifft. Die Schwachstelle basiert auf einem Fehler beim Umgang mit nicht vertrauenswürdigen Zeigern (CWE-822) und erlaubt es einem lokalen Angreifer ohne jegliche Vorauthentifizierung, SYSTEM-Rechte zu erlangen. CISA hat CVE-2023-29360 in den Known Exploited Vulnerabilities Catalog aufgenommen und bestätigt damit die aktive Ausnutzung in der Praxis. Mit einem CVSS-Score von 8.4 (HIGH) und einem EPSS-Score von 22,1 % (95,7. Perzentile) ist diese Schwachstelle als ernstzunehmendes Sicherheitsrisiko einzustufen.

KEV-Informationen

Hersteller
Microsoft
Produkt
Streaming Service
Hinzugefügt am
29. Februar 2024
Fälligkeitsdatum
21. März 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.5
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1607< 10.0.14393.5989
microsoftwindows 10 1809< 10.0.17763.4499
microsoftwindows 10 21h2< 10.0.19044.3086
microsoftwindows 10 22h2< 10.0.19045.3086
microsoftwindows 11 21h2< 10.0.22000.2057
microsoftwindows 11 22h2< 10.0.22621.1848
microsoftwindows server 2016< 10.0.14393.5989
microsoftwindows server 2019< 10.0.17763.4499
microsoftwindows server 2022< 10.0.20348.1784

Referenzen

Schwachstellentyp

CWE-822: Untrusted Pointer Dereference

Bei CWE-822 dereferenziert das Programm einen Zeiger, der aus einer nicht vertrauenswürdigen Quelle stammt oder von einem Angreifer manipuliert werden kann. Im Kontext von CVE-2023-29360 ermöglicht dieser Fehler im Microsoft Streaming Service einem lokalen Angreifer ohne vorherige Authentifizierung, einen kontrollierten Speicherbereich über einen manipulierten Zeiger anzusprechen und damit erhöhte Privilegien zu erlangen.

Weitere Informationen: CWE-822 — Untrusted Pointer Dereference

Auswirkungsanalyse

CVE-2023-29360 ist lokal ausnutzbar (Attack Vector: Local) und erfordert keinerlei Vorauthentifizierung (Privileges Required: None) sowie keine Benutzerinteraktion. Ein erfolgreicher Angriff gefährdet Vertraulichkeit, Integrität und Verfügbarkeit des Systems vollständig (jeweils HIGH), was einem Angreifer vollständige Kontrolle über das betroffene System ermöglicht. Mit einem CVSS-Score von 8.4 (HIGH) ist die Schwachstelle als schwerwiegend einzustufen. Der EPSS-Score von 22,1 % (95,7. Perzentile) zeigt, dass eine aktive Ausnutzung in der Praxis bereits dokumentiert ist und sofortiger Handlungsbedarf besteht.

Exploit-Reifegrad

CVE-2023-29360 wird aktiv in der Wildnis ausgenutzt – CISA hat dies bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities Catalog aufgenommen, mit einer Behebungsfrist bis zum 21. März 2024. Keine Ransomware-Verbindung ist zum aktuellen Zeitpunkt dokumentiert. Der EPSS-Score von 22,1 % (95,7. Perzentile) deutet auf eine bereits verbreitete Ausnutzung hin. Für CVE-2023-29360 sind derzeit keine öffentlich verlinkten Exploit-Code-Quellen in den Referenzen verzeichnet, jedoch ist angesichts der KEV-Einstufung von einer Verfügbarkeit in gezielten Angriffen auszugehen.

Behebung

  1. Wenden Sie die verfügbaren Microsoft-Sicherheitsupdates gemäß den Herstelleranweisungen an oder stellen Sie den Einsatz des Produkts ein, wenn keine Abhilfemaßnahmen verfügbar sind (CISA KEV-Pflichtmaßnahme, Frist: 21. März 2024).
  2. Installieren Sie den von Microsoft bereitgestellten Sicherheitspatch für alle betroffenen Windows-Versionen: Windows 10 (1607, 1809, 21H2, 22H2), Windows 11 (21H2, 22H2), Windows Server 2016, Windows Server 2019 und Windows Server 2022.
  3. Schränken Sie lokale Anmeldungen auf exponierten Systemen ein und überprüfen Sie, welche Dienste den Microsoft Streaming Service nutzen; deaktivieren Sie diesen Dienst, wenn er nicht benötigt wird.
  4. Überwachen Sie Systemlogs auf ungewöhnliche Rechteeskalationen und Kernel-Aktivitäten; nutzen Sie EDR-Lösungen zur Erkennung von Privilege-Escalation-Mustern.
  5. Setzen Sie das Prinzip der geringsten Rechte (Least Privilege) konsequent um und schränken Sie den Zugriff auf lokale Konten auf das notwendige Minimum ein.

Technische Details

CVE-2023-29360 nutzt einen Fehler beim Dereferenzieren eines nicht vertrauenswürdigen Zeigers (CWE-822) im Microsoft Streaming Service aus. Das CVSS-Vektormuster CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass die Schwachstelle lokal ohne Authentifizierung ausgenutzt werden kann und alle drei Schutzziele vollständig kompromittiert werden. Besonders bemerkenswert ist, dass trotz des lokalen Angriffsvektors keinerlei Benutzerrechte vorausgesetzt werden (PR:N), was die Angriffskomplexität weiter senkt. Der Fehler erlaubt es, über manipulierte Zeiger Kernel-Code-Pfade zu beeinflussen und so die Rechteeskalation zu erreichen.

Häufig gestellte Fragen

Wird CVE-2023-29360 aktiv ausgenutzt?

Ja. CISA hat CVE-2023-29360 in den Known Exploited Vulnerabilities Catalog aufgenommen und eine Behebungsfrist bis zum 21. März 2024 festgelegt. Eine direkte Ransomware-Verbindung ist nicht bekannt, jedoch ist eine aktive Ausnutzung in der Praxis bestätigt.

Welche Produkte sind von CVE-2023-29360 betroffen?

Betroffen sind Microsoft Windows 10 (Versionen 1607, 1809, 21H2, 22H2), Windows 11 (Versionen 21H2, 22H2) sowie Windows Server 2016, Windows Server 2019 und Windows Server 2022. Alle nicht gepatchten Systeme dieser Versionen sind gefährdet.

Wie behebe ich CVE-2023-29360?

Installieren Sie den von Microsoft bereitgestellten Sicherheitspatch für alle betroffenen Windows-Versionen. Erwägen Sie zusätzlich die Deaktivierung des Microsoft Streaming Service, sofern dieser nicht benötigt wird. Details finden Sie im Microsoft Security Response Center unter msrc.microsoft.com.

Wie schwerwiegend ist CVE-2023-29360?

CVE-2023-29360 hat einen CVSS-Score von 8.4 (HIGH) und einen EPSS-Score von 22,1 % (95,7. Perzentile). Die Einstufung im CISA KEV-Katalog unterstreicht die Dringlichkeit einer sofortigen Behebung.

CVSS-Score

8.4
HIGH(8.4)

EPSS-Score

EPSS-Score22.13%
EPSS-Perzentil97.5%

Daten

Veröffentlicht14. Juni 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.