Microsofts Patch Tuesday im Mai 2023 behebt 38 Sicherheitslücken – der kleinste Patch Tuesday seit geraumer Zeit. Dennoch sind sechs der Sicherheitslücken kritisch, und zwei weitere werden derzeit aktiv ausgenutzt.
Die sechs kritischen Sicherheitslücken sind:
- CVE-2023-24903, eine Sicherheitslücke zur Remotecodeausführung im Windows Secure Socket Tunneling Protocol (SSTP)
- CVE-2023-24941, eine Sicherheitslücke zur Remotecodeausführung im Windows Network File System – auf diese gehen wir noch ausführlicher ein
- CVE-2023-24943, eine Sicherheitslücke zur Remotecodeausführung in Windows Pragmatic General Multicast (PGM)
- CVE-2023-24955, eine Sicherheitslücke zur Remotecodeausführung in Microsoft SharePoint Server (dazu weiter unten mehr)
- CVE-2023-28283, eine Sicherheitslücke zur Remotecodeausführung im Windows Lightweight Directory Access Protocol (LDAP)
- CVE-2023-29325, eine Sicherheitslücke zur Remotecodeausführung in Windows OLE, die ebenfalls weiter unten behandelt wird
Aktiv ausgenutzte Sicherheitslücken
Die erste der beiden Sicherheitslücken, die aktiv ausgenutzt werden, ist CVE-2023-29336, eine Win23k-Sicherheitslücke zur Rechteausweitung mit einem CVSS-Wert von 7,8 – doch wie Chris Goettl, Vice President of Security Products bei Ivanti, in einem Blogbeitrag anmerkte, ist die Sicherheitsbewertung weniger wichtig als die Tatsache, dass die Lücke aktiv ausgenutzt wird. „Für den Exploit ist keine Benutzerinteraktion erforderlich, und bei erfolgreicher Ausnutzung würde das angreifende Systemrechte erhalten“, erklärte er.
Die zweite aktiv ausgenutzte Sicherheitslücke ist CVE-2023-24932, eine Sicherheitslücke zur Umgehung der Windows-Secure-Boot-Sicherheitsfunktion mit einem CVSS-Wert von 6,7 – auch hier, so Goettl, sollte man die Bewertung ignorieren und sich auf die bestätigten Exploits konzentrieren. „Die Sicherheitslücke setzt voraus, dass der Angreifer entweder physischen Zugriff oder Administratorberechtigungen auf dem Zielsystem besitzt. Damit kann er eine betroffene Startkonfiguration installieren, die Secure Boot umgeht und das System anschließend weiter kompromittiert“, schrieb er.
Siehe die beste Patch-Management-Software und -Tools
Von BlackLotus zur Umgehung von Schutzmechanismen ausgenutzte Sicherheitslücke
In einem separaten Hinweis von Microsoft heißt es, dass die durch CVE-2023-24932 behobene Sicherheitslücke vom BlackLotus-Bootkit ausgenutzt wird, um CVE-2022-21894, eine erstmals vor mehr als einem Jahr gepatchte Secure-Boot-Sicherheitslücke, auszunutzen. „Diese Sicherheitslücke ermöglicht es einem Angreifer, selbst signierten Code auf der Ebene der Unified Extensible Firmware Interface (UEFI) auszuführen, während Secure Boot aktiviert ist“, erklärte Microsoft. „Bedrohungsakteure nutzen sie hauptsächlich als Mechanismus zur Persistenz und zur Umgehung von Schutzmaßnahmen.“
Mike Walters, Vice President of Vulnerability and Threat Research bei Action1, merkte in einem Blogbeitrag an, dass zur Eindämmung von CVE-2023-24932 zusätzliche Schritte erforderlich sind, wie im Microsoft-Supportartikel KB5025885 beschrieben. „Da diese Sicherheitslücke bereits aktiv ausgenutzt wird und das Risiko besteht, während des Startvorgangs Malware einzuschleusen, wird dringend empfohlen, das bereitgestellte Update umgehend anzuwenden und die erforderlichen Vorsichtsmaßnahmen zu ergreifen“, schrieb Walters.
Eine weitere schwerwiegende Sicherheitslücke, die Walters zufolge sofortige Aufmerksamkeit erfordert, ist CVE-2023-24941, eine kritische Sicherheitslücke zur Remotecodeausführung im Windows Network File System (NFS) mit einem CVSS-Wert von 9,8. „Diese Sicherheitslücke betrifft die NFS-Version 4.1 und folgt auf eine Reihe von Sicherheitslücken in verschiedenen NFS-Versionen im vergangenen Jahr“, schrieb er. „Obwohl Version 4.1 zuvor bereits korrigiert worden war, wurde nun eine weitere Schwachstelle entdeckt.“
„Aufgrund eines netzwerkbasierten Angriffsvektors und der geringen Angriffskomplexität erfordert diese Sicherheitslücke weder Berechtigungen noch Benutzerinteraktion für ihre Ausnutzung“, fügte Walters hinzu.
Lesen Sie auch: Richtlinie für das Patch-Management: Schritte, Vorteile und eine kostenlose Vorlage
Sicherheitslücken in SharePoint und Outlook
Yoav Iellin, Senior Researcher bei Silverfort, wies per E-Mail darauf hin, dass mehrere der behobenen Sicherheitslücken SharePoint betreffen, darunter CVE-2023-24950, CVE-203-24955 und CVE-2023-24954.
„Für die ersten beiden Sicherheitslücken sind Benutzerrechte erforderlich, um eine SharePoint-Website zu erstellen“, erklärte Iellin. „Sobald ein Bedrohungsakteur die Zugangsdaten eines Benutzers mit diesen Berechtigungen erlangt hat, könnte er den NTLM-Hash des SharePoint-Domänenbenutzers stehlen und seine Berechtigungen erweitern. Von diesem Punkt aus könnte ein Bedrohungsakteur durch die gemeinsame Nutzung der drei Sicherheitslücken möglicherweise die Zugangsdaten des SharePoint-Servers erlangen.“
Und während die Sicherheitslücke zur Remotecodeausführung in Windows OLE CVE-2023-29325 relativ harmlos erscheinen mag, warnte Iellin, dass sie wegen ihrer einfachen Ausnutzbarkeit beachtet werden sollte.
„Bei dieser Sicherheitslücke reicht bereits der einfache Blick auf eine sorgfältig präparierte bösartige E-Mail im Vorschaufenster von Outlook aus, um Remotecodeausführung zu ermöglichen und den Computer des Empfängers möglicherweise zu kompromittieren“, sagte Iellin. „Zum jetzigen Zeitpunkt gehen wir davon aus, dass Outlook-Benutzer der wichtigste Angriffsvektor sein werden, obwohl die Sicherheitslücke möglicherweise auch in anderen Office-Programmen eingesetzt werden kann.“
Als Nächstes lesen:





