Microsoft hat zum Jahresende einen relativ überschaubaren Patch Tuesday angekündigt. Die Ankündigung des Unternehmens umfasst insgesamt 34 Schwachstellen, von denen vier kritisch sind.
Dennoch erklärte Kev Breen, Senior Threat Director bei Immersive Labs, gegenüber eSecurity Planet per E-Mail, dass die geringe Zahl der Schwachstellen nicht auf fehlende Dringlichkeit oder Bedeutung schließen lassen sollte. „Mehrere der veröffentlichten Patches wurden als ‚wahrscheinlicher ausnutzbar‘ eingestuft, und wie wir in den vergangenen Jahren gesehen haben, nutzen Angreifer neu veröffentlichte Patches schnell aus. Die durchschnittliche Zeitspanne zwischen Patch und Exploit beträgt sieben Tage“, sagte er.
Microsoft hat in diesem Monat nur eine Zero-Day-Schwachstelle angekündigt: CVE-2023-20588, die in AMD-Prozessoren gefunden wurde. „Ein Division-by-Zero-Fehler auf bestimmten Prozessoren kann spekulative Daten zurückgeben, was zu einem Verlust der Vertraulichkeit führt“, heißt es bei AMD. Microsoft hat die Schwachstelle in seine Ankündigung aufgenommen, weil die neuesten Windows-Updates vor dem Fehler schützen.
Der Schweregrad der Schwachstelle scheint allerdings umstritten zu sein. „AMD geht davon aus, dass die potenziellen Auswirkungen der Schwachstelle gering sind, da lokaler Zugriff erforderlich ist. Microsoft stuft ihren Schweregrad jedoch nach seiner eigenen proprietären Skala als wichtig ein“, bemerkte Adam Barnett von Rapid7 in einem Blogbeitrag.
Vier kritische Schwachstellen angekündigt
Die erste der vier angekündigten kritischen Schwachstellen, CVE-2023-35628, ist eine Schwachstelle zur Remotecodeausführung in der Windows-MSHTML-Plattform mit einem CVSS-Score von 8,1. „Um diese Schwachstelle auszunutzen, muss ein Angreifer dem Opfer per E-Mail einen schädlichen Link senden oder den Benutzer dazu bringen, auf den Link zu klicken – typischerweise durch einen Köder in einer E-Mail- oder Instant-Messenger-Nachricht“, erklärte Microsoft in seinem Advisory.
Entscheidend ist, dass die Schwachstelle ohne jegliche Benutzerinteraktion ausgelöst werden kann. „Im schlimmsten Fall eines E-Mail-Angriffs könnte ein Angreifer dem Benutzer eine speziell präparierte E-Mail senden, ohne dass das Opfer den Link öffnen, lesen oder anklicken muss“, warnte Microsoft. „Dies könnte dazu führen, dass der Angreifer Remotecode auf dem Computer des Opfers ausführt.“
„Derartige Zero-Click-Exploits sind für Bedrohungsakteure immer attraktiv – sowohl für staatliche Akteure als auch für finanziell motivierte Gruppen wie Ransomware-Betreiber –, da sich solche Bedrohungen leicht in großem Maßstab für Angriffe einsetzen lassen“, stellte Breen von Immersive fest.
Zwei kritische Schwachstellen in der Internetverbindungsfreigabe (ICS), CVE-2023-35630 und CVE-2023-35641, haben einen CVSS-Score von 8,8. „Diese Schwachstellen weisen ähnliche Merkmale auf, darunter einen benachbarten Angriffsvektor, eine geringe Komplexität, geringe erforderliche Berechtigungen und keine erforderliche Benutzerinteraktion“, bemerkte Mike Walters, Präsident und Mitgründer von Action1, in einem Blogbeitrag.
„Es sollte geprüft werden, ob in Netzwerken, die im Laufe der Zeit gewachsen sind, Hosts mit aktivierter ICS vorhanden sind. Falls der Dienst nicht benötigt wird, sollte er deaktiviert werden; wird ICS benötigt, sollte die Schwachstelle so schnell wie möglich gepatcht werden“, riet Rob Reeves, Principal Cyber Security Engineer bei Immersive Labs, per E-Mail.
Die vierte kritische Schwachstelle, CVE-2023-36019, ist eine Spoofing-Schwachstelle in der Microsoft Power Platform mit einem hohen CVSS-Score von 9,6. „Beim Angriffsszenario erstellt ein Angreifer einen schädlichen Link, eine Anwendung oder eine Datei, die für das Opfer legitim wirkt“, bemerkte Walters. „Beispielsweise könnte diese Schwachstelle in Verbindung mit Malware genutzt werden, die sich automatisch herunterlädt und installiert, sobald ein Benutzer auf einen täuschenden Link klickt.“
Schwachstellen mit Auswirkungen auf Bluetooth und Antivirus
Der Cybersecurity Engineer Nikolas Cemerikic von Immersive Labs hob außerdem CVE-2023-35634 hervor, eine Schwachstelle zur Remotecodeausführung im Windows-Bluetooth-Treiber mit einem CVSS-Score von 8,0. „Wird ein Opfer dazu verleitet, eine Verbindung zu einem schädlichen Gerät herzustellen, und ist der Angriff erfolgreich, führt die anschließende Schwachstelle zur Remotecodeausführung zu einer unmittelbaren Beeinträchtigung der Integrität, Vertraulichkeit und Verfügbarkeit der Informationen auf dem Zielsystem“, stellte Cemerikic fest.
Schließlich ist CVE-2023-36010 eine bemerkenswerte Denial-of-Service-Schwachstelle (DoS) in Microsofts Antivirenlösung Microsoft Defender mit einem CVSS-Score von 7,5. „Interessanterweise wird der Angriffsvektor für diese Schwachstelle als netzwerkbasiert angegeben. Das deutet darauf hin, dass ein Angreifer den Zustand möglicherweise remote von einem Gerät im selben Netzwerk aus herbeiführen könnte“, bemerkte Reeves von Immersive.
„DoS-Zustände in Antivirensoftware sind für Angreifer interessant, da sie Bemühungen zur Erkennung von Angreifern behindern können“, fügte Reeves hinzu. „In diesem Fall könnte ein Angreifer den Antivirendienst möglicherweise effektiv deaktivieren, bevor er mit der lateralen Bewegung zu einem Ziel beginnt, oder die DoS-Methode als Teil einer Payload für den ersten Zugriff einbinden. Wenn Ihr Unternehmensnetzwerk Windows Defender als standardmäßiges Antivirenprodukt verwendet, ist es wichtig, diese Schwachstelle zu patchen, um diese Sicherheitsfunktion aufrechtzuerhalten.“





