CVE-2023-29360
Microsoft Streaming Service Untrusted Pointer Dereference Vulnerability
Beschreibung
CVE-2023-29360 ist eine Privilege-Escalation-Schwachstelle (Elevation of Privilege) im Microsoft Streaming Service, die zahlreiche Versionen von Windows 10, Windows 11 und Windows Server betrifft. Die Schwachstelle basiert auf einem Fehler beim Umgang mit nicht vertrauenswürdigen Zeigern (CWE-822) und erlaubt es einem lokalen Angreifer ohne jegliche Vorauthentifizierung, SYSTEM-Rechte zu erlangen. CISA hat CVE-2023-29360 in den Known Exploited Vulnerabilities Catalog aufgenommen und bestätigt damit die aktive Ausnutzung in der Praxis. Mit einem CVSS-Score von 8.4 (HIGH) und einem EPSS-Score von 22,1 % (95,7. Perzentile) ist diese Schwachstelle als ernstzunehmendes Sicherheitsrisiko einzustufen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1607 | < 10.0.14393.5989 |
| microsoft | windows 10 1809 | < 10.0.17763.4499 |
| microsoft | windows 10 21h2 | < 10.0.19044.3086 |
| microsoft | windows 10 22h2 | < 10.0.19045.3086 |
| microsoft | windows 11 21h2 | < 10.0.22000.2057 |
| microsoft | windows 11 22h2 | < 10.0.22621.1848 |
| microsoft | windows server 2016 | < 10.0.14393.5989 |
| microsoft | windows server 2019 | < 10.0.17763.4499 |
| microsoft | windows server 2022 | < 10.0.20348.1784 |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-29360(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-29360(US Government Resource)
Schwachstellentyp
CWE-822: Untrusted Pointer Dereference
Bei CWE-822 dereferenziert das Programm einen Zeiger, der aus einer nicht vertrauenswürdigen Quelle stammt oder von einem Angreifer manipuliert werden kann. Im Kontext von CVE-2023-29360 ermöglicht dieser Fehler im Microsoft Streaming Service einem lokalen Angreifer ohne vorherige Authentifizierung, einen kontrollierten Speicherbereich über einen manipulierten Zeiger anzusprechen und damit erhöhte Privilegien zu erlangen.
Weitere Informationen: CWE-822 — Untrusted Pointer Dereference
Auswirkungsanalyse
CVE-2023-29360 ist lokal ausnutzbar (Attack Vector: Local) und erfordert keinerlei Vorauthentifizierung (Privileges Required: None) sowie keine Benutzerinteraktion. Ein erfolgreicher Angriff gefährdet Vertraulichkeit, Integrität und Verfügbarkeit des Systems vollständig (jeweils HIGH), was einem Angreifer vollständige Kontrolle über das betroffene System ermöglicht. Mit einem CVSS-Score von 8.4 (HIGH) ist die Schwachstelle als schwerwiegend einzustufen. Der EPSS-Score von 22,1 % (95,7. Perzentile) zeigt, dass eine aktive Ausnutzung in der Praxis bereits dokumentiert ist und sofortiger Handlungsbedarf besteht.
Exploit-Reifegrad
CVE-2023-29360 wird aktiv in der Wildnis ausgenutzt – CISA hat dies bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities Catalog aufgenommen, mit einer Behebungsfrist bis zum 21. März 2024. Keine Ransomware-Verbindung ist zum aktuellen Zeitpunkt dokumentiert. Der EPSS-Score von 22,1 % (95,7. Perzentile) deutet auf eine bereits verbreitete Ausnutzung hin. Für CVE-2023-29360 sind derzeit keine öffentlich verlinkten Exploit-Code-Quellen in den Referenzen verzeichnet, jedoch ist angesichts der KEV-Einstufung von einer Verfügbarkeit in gezielten Angriffen auszugehen.
Behebung
- Wenden Sie die verfügbaren Microsoft-Sicherheitsupdates gemäß den Herstelleranweisungen an oder stellen Sie den Einsatz des Produkts ein, wenn keine Abhilfemaßnahmen verfügbar sind (CISA KEV-Pflichtmaßnahme, Frist: 21. März 2024).
- Installieren Sie den von Microsoft bereitgestellten Sicherheitspatch für alle betroffenen Windows-Versionen: Windows 10 (1607, 1809, 21H2, 22H2), Windows 11 (21H2, 22H2), Windows Server 2016, Windows Server 2019 und Windows Server 2022.
- Schränken Sie lokale Anmeldungen auf exponierten Systemen ein und überprüfen Sie, welche Dienste den Microsoft Streaming Service nutzen; deaktivieren Sie diesen Dienst, wenn er nicht benötigt wird.
- Überwachen Sie Systemlogs auf ungewöhnliche Rechteeskalationen und Kernel-Aktivitäten; nutzen Sie EDR-Lösungen zur Erkennung von Privilege-Escalation-Mustern.
- Setzen Sie das Prinzip der geringsten Rechte (Least Privilege) konsequent um und schränken Sie den Zugriff auf lokale Konten auf das notwendige Minimum ein.
Technische Details
CVE-2023-29360 nutzt einen Fehler beim Dereferenzieren eines nicht vertrauenswürdigen Zeigers (CWE-822) im Microsoft Streaming Service aus. Das CVSS-Vektormuster CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass die Schwachstelle lokal ohne Authentifizierung ausgenutzt werden kann und alle drei Schutzziele vollständig kompromittiert werden. Besonders bemerkenswert ist, dass trotz des lokalen Angriffsvektors keinerlei Benutzerrechte vorausgesetzt werden (PR:N), was die Angriffskomplexität weiter senkt. Der Fehler erlaubt es, über manipulierte Zeiger Kernel-Code-Pfade zu beeinflussen und so die Rechteeskalation zu erreichen.
Häufig gestellte Fragen
Wird CVE-2023-29360 aktiv ausgenutzt?
Ja. CISA hat CVE-2023-29360 in den Known Exploited Vulnerabilities Catalog aufgenommen und eine Behebungsfrist bis zum 21. März 2024 festgelegt. Eine direkte Ransomware-Verbindung ist nicht bekannt, jedoch ist eine aktive Ausnutzung in der Praxis bestätigt.
Welche Produkte sind von CVE-2023-29360 betroffen?
Betroffen sind Microsoft Windows 10 (Versionen 1607, 1809, 21H2, 22H2), Windows 11 (Versionen 21H2, 22H2) sowie Windows Server 2016, Windows Server 2019 und Windows Server 2022. Alle nicht gepatchten Systeme dieser Versionen sind gefährdet.
Wie behebe ich CVE-2023-29360?
Installieren Sie den von Microsoft bereitgestellten Sicherheitspatch für alle betroffenen Windows-Versionen. Erwägen Sie zusätzlich die Deaktivierung des Microsoft Streaming Service, sofern dieser nicht benötigt wird. Details finden Sie im Microsoft Security Response Center unter msrc.microsoft.com.
Wie schwerwiegend ist CVE-2023-29360?
CVE-2023-29360 hat einen CVSS-Score von 8.4 (HIGH) und einen EPSS-Score von 22,1 % (95,7. Perzentile). Die Einstufung im CISA KEV-Katalog unterstreicht die Dringlichkeit einer sofortigen Behebung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.