Der Patch Tuesday von Microsoft im November 2022 umfasst Fehlerbehebungen für mehr als 60 Schwachstellen, die fast 40 verschiedene Produkte, Funktionen und Rollen betreffen – darunter Patches für CVE-2022-41040 und CVE-2022-41082, die ProxyNotShell-Schwachstellen, die im vergangenen Monat bekannt wurden.
„Microsoft benötigte mehr als zwei Monate, um den Patch bereitzustellen, obwohl das Unternehmen eingeräumt hatte, dass die ProxyNotShell-Schwachstellen bei gezielten Angriffen auf mindestens zehn große Organisationen aktiv ausgenutzt wurden“, erklärte Mike Walters, Vice President für Schwachstellen- und Bedrohungsforschung bei Action1, per E-Mail.
„In diesem Zeitraum schlug Microsoft einige Maßnahmen zur Eindämmung vor, die das Unternehmen als Reaktion auf die heftige Kritik überarbeitete“, fügte Walters hinzu. „Doch auch die überarbeiteten Maßnahmen waren kein Allheilmittel. Daher ist es eine gute Nachricht, dass nun ein offizieller Patch verfügbar ist. Es ist dringend zu empfehlen, ihn umgehend zu installieren.“
Im Hinblick auf zuvor angewandte Maßnahmen zur Eindämmung dieser Schwachstellen riet das Microsoft Exchange Team: „Bei Maßnahmen zur Eindämmung handelt es sich nicht um tatsächliche Code-Fixes für bestimmte Schwachstellen. Bitte installieren Sie das SU-Update vom November 2022 (oder ein späteres) auf Ihren Exchange-Servern, um CVE-2022-41040 und CVE-2022-41082 zu beheben.“
Lesen Sie auch: Ist Patch-Management-as-a-Service die Antwort auf Schwachstellen?
Auch andere Bedrohungen gepatcht
Mehrere weitere Patches beheben Schwachstellen, die derzeit aktiv ausgenutzt werden.
Eine davon ist CVE-2022-41128, eine Schwachstelle zur Remotecodeausführung mit einem CVSS-Score von 8,8, die die Skriptsprache JScript9 betrifft. „Sie weist eine geringe Komplexität auf, nutzt den Netzwerkvektor und erfordert keine Berechtigungen, aber eine Benutzerinteraktion – etwa eine Phishing-E-Mail, die das Opfer dazu bringt, eine schädliche Netzwerkfreigabe oder Website zu besuchen“, sagte Walters.
Zusätzlich zur Installation des Updates empfahl Walter, die Schwachstelle als Anlass zu nehmen, alle Benutzer zu schulen im Erkennen und Melden von Phishing-Angriffen.
Ashley Leonard, Gründer und CEO von Syxsense, erklärte per E-Mail, dass eine weitere Schwachstelle, CVE-2022-41091, besonders bemerkenswert sei, weil die Schritte zu ihrer Ausnutzung online verfügbar sind. „Ein Angreifer kann eine schädliche Datei erstellen, die die Mark-of-the-Web-(MOTW-)Abwehr umgehen würde. Das hätte einen begrenzten Verlust der Integrität und Verfügbarkeit von Sicherheitsfunktionen wie der geschützten Ansicht in Microsoft Office zur Folge, die auf der MOTW-Kennzeichnung beruhen“, sagte Leonard.
Gina Geisel, Forscherin bei Automox, wies darauf hin, dass auch CVE-2022-41125, eine Schwachstelle zur Rechteausweitung im Windows-Dienst CNG Key Isolation, aktiv ausgenutzt wird. „Da eine lange Liste von Windows-10- und -11-Versionen betroffen ist (zusätzlich zu Win 8.0, 7.0, Server 2008, 2012, 2016, 2019, 2022 und 2022 Azure), setzt diese Schwachstelle führende Windows-Versionen der Branche einem Risiko aus und könnte weitreichende Auswirkungen haben“, schrieb sie in einem Blogbeitrag.
Bharat Jogi, Director of Vulnerability and Threat Research bei Qualys, hob außerdem CVE-2022-41073 hervor, eine Schwachstelle zur Rechteausweitung im Windows-Druckwarteschlangendienst, die ebenfalls aktiv ausgenutzt wird. „Der Druckwarteschlangendienst ist keineswegs neu bei Zero-Day-Schwachstellen. Im Laufe der Jahre wurde eine Vielzahl von Schwachstellen identifiziert – eine davon wurde beim hochentwickelten staatlichen Stuxnet-Angriff eingesetzt“, sagte er.
Eine verwundbare Jahreszeit
Obwohl es stets wichtig ist, kritische Schwachstellen wie ProxyNotShell sofort zu patchen, nannte Jogi einen weiteren Grund, dem Patchen jetzt besondere Aufmerksamkeit zu widmen: die bevorstehenden Feiertage.
„Da die Feiertage näher rücken, müssen Sicherheitsteams in höchster Alarmbereitschaft und zunehmend wachsam sein, da Angreifer ihre Aktivitäten in dieser Zeit typischerweise verstärken (z. B. Log4j, SolarWinds usw.)“, sagte Jogi. „Es ist wahrscheinlich, dass wir beobachten werden, wie böswillige Akteure versuchen, veröffentlichte Zero-Days und Schwachstellen auszunutzen, für die Unternehmen noch keine Patches installiert haben.“
Siehe die besten Patch-Management-Produkte





