CVE-2023-32046
Microsoft Windows MSHTML Platform Privilege Escalation Vulnerability
Beschreibung
CVE-2023-32046 ist eine Elevation-of-Privilege-Schwachstelle in der Windows MSHTML-Plattform, die zahlreiche Versionen von Microsoft Windows 10, Windows 11 sowie Windows Server 2008 bis 2022 betrifft. Die Sicherheitsluecke ermoeglicht es einem Angreifer, durch das Oeffnen einer speziell praeparierten Datei erhoehte Berechtigungen auf dem Zielsystem zu erlangen. Voraussetzung ist, dass ein Benutzer eine schaedliche Datei oeffnet oder einen manipulierten Link anklickt, was die Schwachstelle zu einem realistischen Angriffsvektor fuer Phishing-Kampagnen macht. Die CISA hat CVE-2023-32046 in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen, was auf eine aktive Ausnutzung in freier Wildbahn hinweist. Mit einem EPSS-Score von 42,7 % und einem CVSS-Score von 7.8 (Hoch) stellt diese Schwachstelle ein erhebliches Risiko fuer Unternehmen dar, die ungepatchte Windows-Systeme betreiben.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | < 10.0.10240.20048 |
| microsoft | windows 10 1607 | < 10.0.14393.6085 |
| microsoft | windows 10 1809 | < 10.0.17763.4645 |
| microsoft | windows 10 21h2 | < 10.0.19041.3208 |
| microsoft | windows 10 22h2 | < 10.0.19045.3208 |
| microsoft | windows 11 21h2 | < 10.0.22000.2176 |
| microsoft | windows 11 22h2 | < 10.0.22621.1992 |
| microsoft | windows server 2008 | -; r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | - |
| microsoft | windows server 2019 | - |
| microsoft | windows server 2022 | - |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-32046(Patch, Vendor Advisory)
- http://seclists.org/fulldisclosure/2023/Jul/43(Broken Link)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-32046(US Government Resource)
Schwachstellentyp
Fuer CVE-2023-32046 wurde keine spezifische CWE-Klassifikation zugewiesen. Die Schwachstelle betrifft die MSHTML-Plattformkomponente von Windows und ermoeglicht eine Rechteausweitung, wenn ein Benutzer eine speziell gestaltete Datei oeffnet. Obwohl keine formale CWE-Zuordnung vorliegt, deutet das Verhalten auf eine unsachgemaesse Berechtigungspruefung innerhalb der MSHTML-Rendering-Engine hin.
Auswirkungsanalyse
Angriffsvektor (Lokal): Die Ausnutzung von CVE-2023-32046 erfordert lokalen Zugriff, wobei ein Angreifer einen Benutzer dazu bringen muss, eine praeparierte Datei zu oeffnen — typischerweise ueber E-Mail-Anhaenge oder manipulierte Webseiten. Angriffskomplexitaet (Niedrig): Die Ausnutzung ist unkompliziert und erfordert keine besonderen Bedingungen oder tiefgreifendes Fachwissen. Keine Authentifizierung erforderlich: Der Angreifer benoetigt keine vorherigen Zugriffsrechte auf dem Zielsystem, was die potenzielle Angriffsflaeche erheblich vergroessert. Benutzerinteraktion (Erforderlich): Ein Opfer muss aktiv eine schaedliche Datei oeffnen, um die Schwachstelle auszuloesen. Vertraulichkeit, Integritaet und Verfuegbarkeit (jeweils Hoch): Bei erfolgreicher Ausnutzung erlangt der Angreifer erhoehte Berechtigungen, die den vollstaendigen Zugriff auf vertrauliche Daten, die Manipulation von Systemdateien und die Beeintraechtigung der Systemverfuegbarkeit ermoeglichen. Mit einem CVSS-Score von 7.8 und der Einstufung als Hoch stellt CVE-2023-32046 ein ernstzunehmendes Sicherheitsrisiko dar, insbesondere in Kombination mit Social-Engineering-Angriffen.
Exploit-Reifegrad
Aktive Ausnutzung: Die CISA hat bestaetigt, dass CVE-2023-32046 aktiv in freier Wildbahn ausgenutzt wird, und die Schwachstelle in den KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen. Die Frist zur Behebung wurde auf den 1. August 2023 festgelegt. Ausnutzungswahrscheinlichkeit: Der EPSS-Score von 42,7 % (97. Perzentil) deutet auf eine hohe Wahrscheinlichkeit aktiver Ausnutzung hin, was die Dringlichkeit von Gegenmassnahmen unterstreicht. Oeffentlich verfuegbarer Exploit-Code wurde in den bekannten Referenzen nicht identifiziert, jedoch zeigt die Aufnahme in den KEV-Katalog, dass Angreifer bereits funktionierende Exploits einsetzen. Ein Zusammenhang mit Ransomware-Aktivitaeten ist derzeit nicht bekannt.
Behebung
- Sicherheitsupdates anwenden: Gemaess der KEV-Anweisung der CISA muessen Patches des Herstellers umgehend installiert werden. Die entsprechenden Sicherheitsupdates sind ueber das Microsoft Security Response Center verfuegbar und sollten auf allen betroffenen Windows-Versionen (Windows 10 1507 bis 22H2, Windows 11 21H2/22H2, Windows Server 2008 bis 2022) eingespielt werden.
- E-Mail- und Webfilterung verstaerken: Da die Ausnutzung Benutzerinteraktion erfordert, sollten E-Mail-Gateways und Web-Proxy-Systeme so konfiguriert werden, dass verdaechtige Dateianhange und Links gefiltert werden. Insbesondere sollten MSHTML-basierte Dateitypen einer verschaerften Pruefung unterzogen werden.
- Benutzersensibilisierung: Schulungen fuer Mitarbeiter zum Erkennen von Phishing-E-Mails und manipulierten Dateianhaengen durchfuehren, da Social Engineering der primaere Angriffsvektor fuer diese Schwachstelle ist.
- Ueberwachung und Erkennung: Endpoint-Detection-and-Response-Loesungen (EDR) auf Anzeichen einer Rechteausweitung pruefen. Systemprotokolle sollten auf ungewoehnliche Prozesserstellungen mit erhoehten Berechtigungen ueberwacht werden, insbesondere im Kontext von MSHTML-Rendering-Aktivitaeten.
- Netzwerksegmentierung: Kritische Systeme durch Netzwerksegmentierung isolieren, um die laterale Bewegung eines Angreifers nach erfolgreicher Rechteausweitung einzuschraenken.
Technische Details
Schwachstellenmechanismus: CVE-2023-32046 betrifft die MSHTML-Plattform (auch als Trident bekannt), die als Rendering-Engine in verschiedenen Windows-Komponenten eingesetzt wird — nicht nur im Internet Explorer, sondern auch in Microsoft Office-Dokumenten und anderen Anwendungen, die HTML-Inhalte verarbeiten. Die Schwachstelle entsteht durch eine unsachgemaesse Berechtigungspruefung bei der Verarbeitung speziell gestalteter Inhalte, wodurch ein Angreifer die Ausfuehrung im Kontext erhoehter Berechtigungen erreichen kann. CVSS-Vektor (CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H): Der lokale Angriffsvektor bei niedriger Komplexitaet und ohne erforderliche Authentifizierung zeigt, dass der Exploit zuverlaessig funktioniert, sobald ein Benutzer die schaedliche Datei oeffnet. Der unveraenderte Scope bedeutet, dass die Auswirkungen auf die Sicherheitsdomaene der betroffenen MSHTML-Komponente beschraenkt sind, wobei alle drei Schutzkriterien — Vertraulichkeit, Integritaet und Verfuegbarkeit — mit hohem Schweregrad betroffen sind. Die breite Verteilung der MSHTML-Plattform ueber nahezu alle Windows-Versionen hinweg macht diese Schwachstelle besonders weitreichend.
Häufig gestellte Fragen
Wird CVE-2023-32046 aktiv ausgenutzt?
Ja, die CISA hat CVE-2023-32046 in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen, was eine aktive Ausnutzung in freier Wildbahn bestaetigt. Die Frist zur Behebung wurde auf den 1. August 2023 festgelegt. Ein Zusammenhang mit Ransomware-Aktivitaeten ist derzeit nicht bekannt.
Welche Produkte sind von CVE-2023-32046 betroffen?
CVE-2023-32046 betrifft eine Vielzahl von Microsoft Windows-Versionen, darunter Windows 10 (Versionen 1507, 1607, 1809, 21H2, 22H2), Windows 11 (21H2, 22H2) sowie Windows Server 2008, 2012, 2016, 2019 und 2022. Betroffen ist die MSHTML-Plattformkomponente, die in all diesen Windows-Versionen vorhanden ist.
Wie behebe ich CVE-2023-32046?
Die wichtigste Massnahme ist die Installation der von Microsoft bereitgestellten Sicherheitsupdates ueber das Microsoft Security Response Center. Zusaetzlich sollten E-Mail- und Webfilter verstaerkt, Mitarbeiterschulungen zum Erkennen von Phishing durchgefuehrt und Endpoint-Detection-Loesungen auf Anzeichen einer Rechteausweitung ueberwacht werden.
Wie schwerwiegend ist CVE-2023-32046?
CVE-2023-32046 hat einen CVSS-Score von 7.8 (Hoch) und einen EPSS-Score von 42,7 % (97. Perzentil), was auf eine hohe Wahrscheinlichkeit der Ausnutzung hinweist. Die Schwachstelle ermoeglicht eine vollstaendige Kompromittierung der Vertraulichkeit, Integritaet und Verfuegbarkeit des betroffenen Systems.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.