ProxyNotShell wird von Microsoft endlich gepatcht

Microsofts Patch Tuesday im November 2022 umfasst Fehlerbehebungen für mehr als 60 Schwachstellen, die fast 40 verschiedene Produkte, Funktionen und Rollen betreffen – darunter Patches für CVE-2022-41040 und CVE-2022-41082, die im vergangenen Monat bekannt gewordenen ProxyNotShell-Schwachstellen. „Microsoft benötigte mehr als zwei Monate, um den Patch bereitzustellen, obwohl das Unternehmen eingeräumt hatte, dass die ProxyNotShell-Schwachstellen bei gezielten Angriffen auf mindestens zehn große Organisationen aktiv ausgenutzt wurden […]

Verfasst von
Jeff Goldman
Jeff Goldman
Nov 10, 2022
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Der Patch Tuesday von Microsoft im November 2022 umfasst Fehlerbehebungen für mehr als 60 Schwachstellen, die fast 40 verschiedene Produkte, Funktionen und Rollen betreffen – darunter Patches für CVE-2022-41040 und CVE-2022-41082, die ProxyNotShell-Schwachstellen, die im vergangenen Monat bekannt wurden.

„Microsoft benötigte mehr als zwei Monate, um den Patch bereitzustellen, obwohl das Unternehmen eingeräumt hatte, dass die ProxyNotShell-Schwachstellen bei gezielten Angriffen auf mindestens zehn große Organisationen aktiv ausgenutzt wurden“, erklärte Mike Walters, Vice President für Schwachstellen- und Bedrohungsforschung bei Action1, per E-Mail.

„In diesem Zeitraum schlug Microsoft einige Maßnahmen zur Eindämmung vor, die das Unternehmen als Reaktion auf die heftige Kritik überarbeitete“, fügte Walters hinzu. „Doch auch die überarbeiteten Maßnahmen waren kein Allheilmittel. Daher ist es eine gute Nachricht, dass nun ein offizieller Patch verfügbar ist. Es ist dringend zu empfehlen, ihn umgehend zu installieren.“

Im Hinblick auf zuvor angewandte Maßnahmen zur Eindämmung dieser Schwachstellen riet das Microsoft Exchange Team: „Bei Maßnahmen zur Eindämmung handelt es sich nicht um tatsächliche Code-Fixes für bestimmte Schwachstellen. Bitte installieren Sie das SU-Update vom November 2022 (oder ein späteres) auf Ihren Exchange-Servern, um CVE-2022-41040 und CVE-2022-41082 zu beheben.“

Lesen Sie auch: Ist Patch-Management-as-a-Service die Antwort auf Schwachstellen?

Auch andere Bedrohungen gepatcht

Mehrere weitere Patches beheben Schwachstellen, die derzeit aktiv ausgenutzt werden.

Eine davon ist CVE-2022-41128, eine Schwachstelle zur Remotecodeausführung mit einem CVSS-Score von 8,8, die die Skriptsprache JScript9 betrifft. „Sie weist eine geringe Komplexität auf, nutzt den Netzwerkvektor und erfordert keine Berechtigungen, aber eine Benutzerinteraktion – etwa eine Phishing-E-Mail, die das Opfer dazu bringt, eine schädliche Netzwerkfreigabe oder Website zu besuchen“, sagte Walters.

Zusätzlich zur Installation des Updates empfahl Walter, die Schwachstelle als Anlass zu nehmen, alle Benutzer zu schulen im Erkennen und Melden von Phishing-Angriffen.

Ashley Leonard, Gründer und CEO von Syxsense, erklärte per E-Mail, dass eine weitere Schwachstelle, CVE-2022-41091, besonders bemerkenswert sei, weil die Schritte zu ihrer Ausnutzung online verfügbar sind. „Ein Angreifer kann eine schädliche Datei erstellen, die die Mark-of-the-Web-(MOTW-)Abwehr umgehen würde. Das hätte einen begrenzten Verlust der Integrität und Verfügbarkeit von Sicherheitsfunktionen wie der geschützten Ansicht in Microsoft Office zur Folge, die auf der MOTW-Kennzeichnung beruhen“, sagte Leonard.

Advertisement

Gina Geisel, Forscherin bei Automox, wies darauf hin, dass auch CVE-2022-41125, eine Schwachstelle zur Rechteausweitung im Windows-Dienst CNG Key Isolation, aktiv ausgenutzt wird. „Da eine lange Liste von Windows-10- und -11-Versionen betroffen ist (zusätzlich zu Win 8.0, 7.0, Server 2008, 2012, 2016, 2019, 2022 und 2022 Azure), setzt diese Schwachstelle führende Windows-Versionen der Branche einem Risiko aus und könnte weitreichende Auswirkungen haben“, schrieb sie in einem Blogbeitrag.

Bharat Jogi, Director of Vulnerability and Threat Research bei Qualys, hob außerdem CVE-2022-41073 hervor, eine Schwachstelle zur Rechteausweitung im Windows-Druckwarteschlangendienst, die ebenfalls aktiv ausgenutzt wird. „Der Druckwarteschlangendienst ist keineswegs neu bei Zero-Day-Schwachstellen. Im Laufe der Jahre wurde eine Vielzahl von Schwachstellen identifiziert – eine davon wurde beim hochentwickelten staatlichen Stuxnet-Angriff eingesetzt“, sagte er.

Eine verwundbare Jahreszeit

Obwohl es stets wichtig ist, kritische Schwachstellen wie ProxyNotShell sofort zu patchen, nannte Jogi einen weiteren Grund, dem Patchen jetzt besondere Aufmerksamkeit zu widmen: die bevorstehenden Feiertage.

„Da die Feiertage näher rücken, müssen Sicherheitsteams in höchster Alarmbereitschaft und zunehmend wachsam sein, da Angreifer ihre Aktivitäten in dieser Zeit typischerweise verstärken (z. B. Log4j, SolarWinds usw.)“, sagte Jogi. „Es ist wahrscheinlich, dass wir beobachten werden, wie böswillige Akteure versuchen, veröffentlichte Zero-Days und Schwachstellen auszunutzen, für die Unternehmen noch keine Patches installiert haben.“

Siehe die besten Patch-Management-Produkte

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.