CVE-2023-41763

MEDIUM(5.3)KEVWahrscheinlich ausgenutzt

Microsoft Skype for Business Privilege Escalation Vulnerability

Beschreibung

CVE-2023-41763 ist eine Schwachstelle in Microsoft Skype for Business Server, die auf einer Server-Side Request Forgery (SSRF, CWE-918) basiert und als Elevation-of-Privilege-Schwachstelle klassifiziert ist. Ein nicht authentifizierter Angreifer kann über das Netzwerk ohne Benutzerinteraktion vertrauliche Informationen aus dem internen Netzwerk auslesen. Obwohl der CVSS-Score von 5.3 (MEDIUM) moderat erscheint, hat die CISA CVE-2023-41763 in den KEV-Katalog aufgenommen, was auf aktive Ausnutzung in freier Wildbahn hinweist. Mit einem EPSS-Score von 12,7 % stellt die Schwachstelle ein relevantes Sicherheitsrisiko für Organisationen dar, die Skype for Business Server einsetzen.

KEV-Informationen

Hersteller
Microsoft
Produkt
Skype for Business
Hinzugefügt am
10. Oktober 2023
Fälligkeitsdatum
31. Oktober 2023
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
1.4

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftskype for business server2015; 2019

Referenzen

Schwachstellentyp

CWE-918: Server-Side Request Forgery (SSRF)

Bei CWE-918 handelt es sich um eine Schwachstelle, bei der eine Webanwendung eine Anfrage an eine vom Benutzer kontrollierte URL weiterleitet, ohne diese ausreichend zu validieren. Im Fall von Microsoft Skype for Business Server kann ein Angreifer den Server dazu bringen, Anfragen an interne Netzwerkressourcen zu senden, die normalerweise nicht von außen erreichbar sind. Dadurch können vertrauliche Informationen aus dem internen Netzwerk offengelegt werden.

Mehr erfahren: CWE-918 — Server-Side Request Forgery (SSRF)

Auswirkungsanalyse

CVE-2023-41763 ist über das Netzwerk ausnutzbar, ohne dass ein physischer Zugriff auf den Skype for Business Server erforderlich ist. Die Angriffskomplexität ist gering und es wird keine Authentifizierung und keine Benutzerinteraktion benötigt, was die Schwachstelle leicht ausnutzbar macht. Die Auswirkung auf die Vertraulichkeit ist gering (Low), was bedeutet, dass ein Angreifer Zugang zu begrenzten internen Informationen erlangen kann — jedoch keine vollständige Kompromittierung der Vertraulichkeit erreicht. Integrität und Verfügbarkeit sind nicht betroffen, da der Angreifer keine Daten verändern oder den Dienst stören kann. Trotz des moderaten CVSS-Scores von 5.3 (MEDIUM) stellt die SSRF-Schwachstelle ein ernstzunehmendes Risiko dar, da sie als Sprungbrett für weiterführende Angriffe im internen Netzwerk genutzt werden kann. Der EPSS-Score von 12,7 % (93,8. Perzentil) weist auf eine relevante Wahrscheinlichkeit aktiver Ausnutzung hin.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2023-41763 bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 31. Oktober 2023. Der EPSS-Score von 12,7 % (93,8. Perzentil) zeigt, dass die Ausnutzung aktiv stattfindet, auch wenn sie nicht so weit verbreitet ist wie bei Schwachstellen mit höherem EPSS-Wert. In den vorliegenden Referenzen sind keine direkten öffentlichen Exploit-Codes verzeichnet, jedoch stellt Microsoft über das MSRC einen Patch bereit, was die bestätigte Ausnutzung unterstreicht.

Behebung

  1. Sicherheitsupdate von Microsoft installieren: Den von Microsoft über das MSRC Update Guide bereitgestellten Patch für Skype for Business Server anwenden oder die Nutzung des Produkts einstellen, falls keine Mitigationsmaßnahmen verfügbar sind.
  2. Netzwerkzugriff auf Skype for Business Server einschränken: Den Zugriff auf den Skype for Business Server durch Firewall-Regeln und Netzwerksegmentierung auf vertrauenswürdige Netzwerke beschränken, um die Angriffsfläche für SSRF-Angriffe zu minimieren.
  3. Ausgehende Netzwerkverbindungen des Servers kontrollieren: Egress-Filtering implementieren, um zu verhindern, dass der Skype for Business Server Anfragen an beliebige interne oder externe Ziele senden kann. Nur notwendige Verbindungen zu bekannten Diensten zulassen.
  4. Serverprotokolle auf verdächtige Anfragen überwachen: Zugriffsprotokoll des Skype for Business Servers auf ungewöhnliche ausgehende Anfragen prüfen, insbesondere auf Anfragen an interne IP-Adressen oder Dienste, die nicht zum normalen Betrieb gehören.
  5. Migration auf Microsoft Teams evaluieren: Da Microsoft Skype for Business zugunsten von Microsoft Teams ablöst, sollte eine Migration auf Teams als langfristige Lösung in Betracht gezogen werden, um die Angriffsfläche durch veraltete Software zu reduzieren.

Technische Details

CVE-2023-41763 ist eine Server-Side Request Forgery (SSRF, CWE-918) in Microsoft Skype for Business Server, die als Elevation-of-Privilege-Schwachstelle klassifiziert wird. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N) zeigt, dass die Schwachstelle ohne Authentifizierung, ohne Benutzerinteraktion und mit geringer Komplexität über das Netzwerk ausnutzbar ist. Der Angreifer kann den Skype for Business Server dazu veranlassen, HTTP-Anfragen an vom Angreifer kontrollierte interne URLs zu senden, wodurch Informationen aus dem internen Netzwerk offengelegt werden können. Der Scope "Unchanged" und die geringe Vertraulichkeitsauswirkung deuten darauf hin, dass der direkte Informationsabfluss begrenzt ist, die gewonnenen Daten jedoch als Aufklärungsinformation für nachfolgende, schwerwiegendere Angriffe auf die interne Infrastruktur verwendet werden können.

Häufig gestellte Fragen

Wird CVE-2023-41763 aktiv ausgenutzt?

Ja, die CISA hat CVE-2023-41763 in den KEV-Katalog aufgenommen und eine Behebungsfrist bis zum 31. Oktober 2023 festgelegt. Der EPSS-Score von 12,7 % (93,8. Perzentil) bestätigt eine relevante Wahrscheinlichkeit aktiver Ausnutzung. Der Ransomware-Status ist als "Unknown" eingestuft.

Welche Produkte sind von CVE-2023-41763 betroffen?

CVE-2023-41763 betrifft Microsoft Skype for Business Server. Die genauen betroffenen Versionen sind im Microsoft Security Response Center (MSRC) Update Guide dokumentiert.

Wie behebe ich CVE-2023-41763?

Die wichtigste Maßnahme ist die Installation des von Microsoft über das MSRC Update Guide bereitgestellten Sicherheitsupdates für Skype for Business Server. Zusätzlich sollte der Netzwerkzugriff auf den Server eingeschränkt und ausgehende Verbindungen kontrolliert werden, um SSRF-Angriffe zu erschweren.

Wie schwerwiegend ist CVE-2023-41763?

Mit einem CVSS-Score von 5.3 ist CVE-2023-41763 als MEDIUM eingestuft. Die geringe Vertraulichkeitsauswirkung und das Fehlen von Integritäts- und Verfügbarkeitsauswirkungen begrenzen den direkten Schaden. Die Aufnahme in den KEV-Katalog und der EPSS-Score von 12,7 % (93,8. Perzentil) zeigen jedoch, dass die Schwachstelle aktiv ausgenutzt wird und als Sprungbrett für weiterführende Angriffe dienen kann.

CVSS-Score

5.3
MEDIUM(5.3)

EPSS-Score

EPSS-Score90.35%
EPSS-Perzentil99.8%

Daten

Veröffentlicht10. Oktober 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.