CVE-2023-36802
Microsoft Streaming Service Proxy Privilege Escalation Vulnerability
Beschreibung
CVE-2023-36802 ist eine Use-After-Free-Schwachstelle im Microsoft Streaming Service Proxy, die eine Erhöhung von Berechtigungen (Elevation of Privilege) ermöglicht. Ein authentifizierter lokaler Angreifer kann diese Sicherheitslücke ausnutzen, um SYSTEM-Rechte auf betroffenen Windows-Systemen zu erlangen. Betroffen sind mehrere Versionen von Microsoft Windows 10, Windows 11 sowie Windows Server 2019 und 2022. Die CISA hat CVE-2023-36802 in den KEV-Katalog aufgenommen, und der EPSS-Score von 75,4 % zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit an, was sofortiges Patchen erfordert.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1809 | < 10.0.17763.4851 |
| microsoft | windows 10 21h2 | < 10.0.19044.3448 |
| microsoft | windows 10 22h2 | < 10.0.19045.3448 |
| microsoft | windows 11 21h2 | < 10.0.22000.2416 |
| microsoft | windows 11 22h2 | < 10.0.22621.2275 |
| microsoft | windows server 2019 | < 10.0.17763.4851 |
| microsoft | windows server 2022 | < 10.0.20348.1970 |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-36802(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-36802(US Government Resource)
Schwachstellentyp
CWE-416: Use After Free
Bei CVE-2023-36802 liegt eine Use-After-Free-Schwachstelle im Microsoft Streaming Service Proxy vor. Der Treiber gibt einen Speicherbereich frei und greift anschließend weiterhin auf diesen Bereich zu, was einem Angreifer ermöglicht, den freigegebenen Speicher mit kontrollierten Daten zu überschreiben und so beliebigen Code mit erhöhten Rechten auszuführen.
Mehr erfahren: CWE-416 — Use After Free
Auswirkungsanalyse
CVE-2023-36802 wird mit einem CVSS-Score von 7.8 (HIGH) bewertet und erfordert lokalen Zugriff auf das System (Angriffsvektor: lokal). Die Angriffskomplexität ist niedrig und es sind nur minimale Berechtigungen erforderlich (Privilegien: niedrig), während keine Benutzerinteraktion notwendig ist. Vertraulichkeit (hoch), Integrität (hoch) und Verfügbarkeit (hoch) sind alle vollständig betroffen — ein erfolgreicher Angriff ermöglicht die vollständige Übernahme des Systems mit SYSTEM-Rechten, was den Zugriff auf alle Daten, die Manipulation von Systemkonfigurationen und den Absturz kritischer Dienste einschließt. Der EPSS-Score von 75,4 % (98,9. Perzentil) weist auf eine extrem hohe Wahrscheinlichkeit aktiver Ausnutzung hin, was zusammen mit der KEV-Aufnahme durch die CISA sofortiges Handeln erfordert.
Exploit-Reifegrad
Die CISA hat CVE-2023-36802 in den KEV-Katalog aufgenommen und bestätigt damit die aktive Ausnutzung in freier Wildbahn, wobei die Behebungsfrist auf den 3. Oktober 2023 festgelegt wurde. Der EPSS-Score von 75,4 % (98,9. Perzentil) deutet auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin. In den verfügbaren Referenzen sind keine öffentlichen Exploit-Codes direkt verlinkt, jedoch stellt Microsoft ein Sicherheitsupdate bereit. Aufgrund der Natur der Schwachstelle als Use-After-Free im Kernel-Modus-Treiber ist davon auszugehen, dass funktionierende Exploits im Umlauf sind.
Behebung
- Sofortige Maßnahme gemäß CISA-Empfehlung: Wenden Sie die von Microsoft bereitgestellten Sicherheitsupdates an oder stellen Sie die Nutzung des Produkts ein. Installieren Sie die aktuellen Patches über das Microsoft Security Update Guide.
- Betroffene Systeme aktualisieren: Installieren Sie die September-2023-Sicherheitsupdates für Windows 10 (Versionen 1809, 21H2, 22H2), Windows 11 (Versionen 21H2, 22H2), Windows Server 2019 und Windows Server 2022. Nutzen Sie Windows Update, WSUS oder Endpoint Management für die Verteilung.
- Zwischenmaßnahmen: Beschränken Sie lokale Anmelderechte auf das notwendige Minimum, um die Angriffsfläche zu reduzieren. Implementieren Sie das Prinzip der geringsten Privilegien, da die Schwachstelle lokalen Zugriff mit niedrigen Berechtigungen erfordert.
- Überwachung und Erkennung: Überwachen Sie den Microsoft Streaming Service Proxy auf ungewöhnliche Aktivitäten. Prüfen Sie Sicherheitsprotokolle auf Hinweise auf Privilege-Escalation-Versuche, insbesondere auf unerwartete SYSTEM-Prozesse.
- Langfristige Härtung: Implementieren Sie Credential Guard und weitere Windows-Sicherheitsfunktionen, die Use-After-Free-Angriffe im Kernel-Modus erschweren. Halten Sie alle Windows-Systeme regelmäßig durch automatische Updates aktuell.
Technische Details
CVE-2023-36802 ist eine Use-After-Free-Schwachstelle (CWE-416) im Microsoft Streaming Service Proxy, einem Kernel-Modus-Treiber in Windows. Der CVSS-Vektor (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) zeigt, dass die Schwachstelle lokal mit niedriger Komplexität und minimalen Berechtigungen ausnutzbar ist, ohne dass eine Benutzerinteraktion erforderlich ist. Der Treiber gibt einen Speicherbereich frei, greift jedoch anschließend weiterhin auf diesen zu, was einem Angreifer ermöglicht, den freigegebenen Speicher mit kontrollierten Daten zu füllen und so den Ausführungsfluss zu manipulieren. Da der Streaming Service Proxy im Kernel-Modus läuft, führt eine erfolgreiche Ausnutzung direkt zu SYSTEM-Rechten, wodurch alle drei Sicherheitsziele — Vertraulichkeit, Integrität und Verfügbarkeit — vollständig kompromittiert werden.
Häufig gestellte Fragen
Wird CVE-2023-36802 aktiv ausgenutzt?
Ja, CVE-2023-36802 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in den KEV-Katalog aufgenommen und bestätigt die aktive Ausnutzung in freier Wildbahn. Der EPSS-Score von 75,4 % (98,9. Perzentil) unterstreicht die extrem hohe Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2023-36802 betroffen?
Betroffen sind Microsoft Windows 10 (Versionen 1809, 21H2, 22H2), Windows 11 (Versionen 21H2, 22H2), Windows Server 2019 und Windows Server 2022. Alle Systeme, die nicht die September-2023-Sicherheitsupdates installiert haben, sind verwundbar.
Wie kann ich CVE-2023-36802 beheben?
Installieren Sie die September-2023-Sicherheitsupdates von Microsoft für alle betroffenen Windows-Versionen. Nutzen Sie Windows Update, WSUS oder Ihr Endpoint-Management-System für die Verteilung. Zusätzlich sollten lokale Anmelderechte auf das notwendige Minimum beschränkt werden.
Wie schwerwiegend ist CVE-2023-36802?
Mit einem CVSS-Score von 7.8 (HIGH) und einem EPSS-Perzentil von 98,9 % ist CVE-2023-36802 eine hochkritische Schwachstelle. Ein erfolgreicher Angriff ermöglicht die vollständige Übernahme des Systems mit SYSTEM-Rechten, wobei Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittiert werden.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.