Der Patch Tuesday von Microsoft im Oktober 2023 umfasst insgesamt 103 CVEs, darunter drei Zero-Day-Schwachstellen, die WordPad, Skype und die HTTP/2-„Rapid Reset“-DDoS-Schwachstelle betreffen.
Die am höchsten eingestufte Schwachstelle ist CVE-2023-35349, eine kritische Schwachstelle zur Remotecodeausführung im Microsoft Message Queuing (MSMQ)-Dienst mit einem CVSS-Score von 9,8.
Rob Reeves, Principal Security Engineer bei Immersive Labs, teilte eSecurity Planet mit, dass der Angriff weder Anmeldedaten noch eine Authentifizierung erfordert, um Code auf dem System auszuführen. Dennoch merkte er an: „Es wäre ungewöhnlich, wenn ein Unternehmen den MSMQ-Dienst öffentlich im Internet zugänglich machen würde, da es in der Vergangenheit bereits eine Reihe viel beachteter Schwachstellen in diesem Dienst gegeben hat. Daher ist es plausibel anzunehmen, dass ein Angreifer, um diese Schwachstelle für einen Angriff auszunutzen, zunächst erfolgreich das Zielnetzwerk per Phishing angegriffen und den anfälligen Dienst während der Aufklärung entdeckt haben müsste.“
„Um diese Schwachstelle zu entschärfen, sollten Nutzer den TCP-Port 1801 nach Möglichkeit per Firewall vor nicht vertrauenswürdigen Verbindungen schützen. Außerdem sollten sie den entsprechenden Patch einspielen, um das Problem vollständig zu beheben“, fügte Reeves hinzu.
Zero-Day-Schwachstellen: HTTP/2, WordPad, Skype
Die von Microsoft behobenen Zero-Day-Schwachstellen sind:
- CVE-2023-36563, eine Schwachstelle zur Offenlegung von Informationen in Microsoft WordPad mit einem CVSS-Score von 6,5
- CVE-2023-41763, eine Schwachstelle zur Rechteausweitung in Skype for Business mit einem CVSS-Score von 5,3
- CVE-2023-44487, ein Angriff durch schnelles Zurücksetzen von HTTP/2-Verbindungen mit empfohlenen Workarounds
HTTP/2-Schwachstelle führt zu Rekord-DDoS-Angriffen
Die Schwachstelle im HTTP/2-Protokoll machte bereits vor der Veröffentlichung der Patch-Tuesday-Liste Schlagzeilen, als Google, AWS und Cloudflare gemeinsam bekannt gaben, dass die Schwachstelle nahezu alle Webserver betrifft und zu DDoS-Angriffen in Rekordhöhe geführt hat.
Natalie Silva, Lead Cyber Security Engineer bei Immersive Labs, sagte gegenüber eSecurity Planet, dass der HTTP/2-Angriff eine Schwachstelle im Protokoll ausnutzt. „Bei dieser Angriffsmethode wird die Funktion zum Abbrechen von Streams in HTTP/2 missbraucht, um kontinuierlich Anfragen zu senden und abzubrechen. Dadurch werden der Zielserver oder die Zielanwendung überlastet und in einen Denial-of-Service-Zustand (DoS) versetzt“, erklärte sie.
„Die Auswirkungen auf Kunden können erheblich sein, da es zu längeren Ausfallzeiten, dem Verlust des Zugriffs auf Dienste und potenziellen finanziellen Verlusten für Unternehmen kommen kann, die auf die betroffenen Webserver angewiesen sind“, fügte Silva hinzu. „Für Unternehmen ist es entscheidend, die neuesten Patches und Updates ihrer Webserver-Anbieter einzuspielen, um diese Schwachstelle zu entschärfen und sich vor solchen Angriffen zu schützen.“
Der CVE-Eintrag enthält Links zu Gegenmaßnahmen und Patches, die Webserver-Anbieter und Open-Source-Projekte für die Schwachstelle veröffentlichen.
Außerdem lesen:
- So stoppen Sie DDoS-Angriffe in drei Phasen
- So verhindern Sie DDoS-Angriffe: 5 Schritte zur DDoS-Prävention
WordPad-Schwachstelle könnte NTLM-Hashes offenlegen
Die Microsoft-WordPad-Schwachstelle, durch die NTLM-Hashes offengelegt werden könnten, setzt voraus, dass der Angreifer am System angemeldet ist und entweder eine speziell präparierte Anwendung ausführt oder einen lokalen Nutzer dazu bringt, eine schädliche Datei zu öffnen.
Chris Goettl, Vice President of Security Products bei Ivanti, merkte an, dass der CVSS-Score mit 6,5 zwar relativ niedrig ist, aber „Proof-of-Concept-Code veröffentlicht wurde und Exploits in freier Wildbahn entdeckt werden. Diese CVE sollte wegen des Exploit-Risikos als schwerwiegender als ‚Wichtig‘ eingestuft werden.“
Der leitende Softwareentwickler von Rapid7, Adam Barnett, wies darauf hin, dass es „möglicherweise kein Zufall ist, dass Microsoft im vergangenen Monat angekündigt hat, WordPad werde nicht mehr aktualisiert und in einer künftigen Windows-Version entfernt, obwohl noch kein konkreter Zeitplan genannt wurde. Wenig überraschend empfiehlt Microsoft Word als Ersatz für WordPad.“
Schwachstelle in Skype for Business könnte IP-Adresse und Ports offenlegen
Zur Schwachstelle in Skype for Business erklärte Microsoft: „Ein Angreifer könnte einen speziell präparierten Netzwerkaufruf an den Zielserver von Skype for Business senden. Dadurch könnte die Analyse einer HTTP-Anfrage ausgelöst werden, die an eine beliebige Adresse gerichtet ist. Dies könnte IP-Adressen oder Portnummern oder beides gegenüber dem Angreifer offenlegen.“
In einigen Fällen könnten die offengelegten Informationen dem Angreifer Zugriff auf interne Netzwerke verschaffen, so das Unternehmen. Ivantis Goettl merkte an, dass die CVE wie bei der WordPad-Schwachstelle wegen des Exploit-Risikos als schwerwiegender als ihre Bewertung eingestuft werden sollte.
Die besten Produkte für Patch und Schwachstellenmanagement ansehen
9 kritische Schwachstellen im Layer-2-Tunneling
Im Layer-2-Tunneling-Protokoll wurden neun kritische Schwachstellen zur Remotecodeausführung identifiziert, alle mit einem CVSS-Score von 8,1: CVE-2023-38166, CVE-2023-41765, CVE-2023-41767, CVE-2023-41768, CVE-2023-41769, CVE-2023-41770, CVE-2023-41771, CVE-2023-41773 und CVE-2023-41774.
Alle neun Schwachstellen wies darauf hin, „verfügen über einen netzwerkbasierten Angriffsvektor, weisen eine hohe Komplexität für eine erfolgreiche Ausnutzung auf, erfordern keine besonderen Berechtigungen und benötigen keine Benutzerinteraktion“.
„Um diese Schwachstellen erfolgreich auszunutzen, muss ein Angreifer eine Race Condition überwinden“, fügte Walters hinzu. „Ein nicht authentifizierter Angreifer könnte dies erreichen, indem er eine sorgfältig präparierte Protokollnachricht an einen Routing and Remote Access Service (RRAS)-Server sendet. Dies könnte zur Remotecodeausführung (RCE) auf dem Zielcomputer des RRAS-Servers führen.“
Kev Breen, Senior Director of Threat Research bei Immersive Labs, hob außerdem CVE-2023-36778 hervor, eine Schwachstelle zur Remotecodeausführung in Microsoft Exchange Server, die als „Ausnutzung wahrscheinlich“ gekennzeichnet ist und einen CVSS-Score von 8,0 aufweist.
„Die Patch-Hinweise geben an, dass ein Angreifer authentifiziert und im lokalen Netzwerk sein muss. Das bedeutet, dass er bereits Zugriff auf einen Host im Netzwerk erlangt haben muss“, sagte Breen. „Dies wird typischerweise durch Social-Engineering-Angriffe mit Spear-Phishing erreicht, um zunächst Zugriff auf einen Host zu erlangen und anschließend nach weiteren anfälligen internen Zielen zu suchen. Nur weil die Authentifizierung Ihres Exchange Servers nicht aus dem Internet erreichbar ist, bedeutet das nicht, dass er geschützt ist.“
Supportende für Server 2012 und Win 11 21H2
Ivantis Goettl merkte außerdem an, dass dieser Patch Tuesday die letzten Updates für Windows 11 21H2 und Microsoft Server 2012/2012 R2 umfasst. „Software am Ende ihres Lebenszyklus stellt ein Risiko für ein Unternehmen dar“, sagte er. „Für diese Betriebssystemversionen werden künftig keine öffentlichen Updates mehr verfügbar sein. Für Nutzer von Windows 11 bedeutet dies ein Upgrade auf eine neue Windows-11-Version. Für Server 2012/2012 R2 wird dringend empfohlen, ESU zu abonnieren oder auf eine neuere Server-Edition zu migrieren.“
Lesen Sie als Nächstes:





