Microsofts erster Patch Tuesday des Jahres 2023 nimmt 98 Schwachstellen in Angriff – mehr als doppelt so viele wie im vergangenen Monat – darunter eine Zero-Day-Schwachstelle , die aktiv ausgenutzt wird, sowie 11 kritische Schwachstellen.
Bei der Zero-Day-Schwachstelle CVE-2023-21674, handelt es sich um eine Windows-Schwachstelle zur Rechteausweitung im Advanced Local Procedure Call (ALPC) mit einem CVSS-Score von 8,8. Die von Avast-Forschern entdeckte Schwachstelle könnte einem Angreifer Systemrechte verschaffen.
„Fehler dieser Art werden häufig [verwendet], um Malware oder Ransomware auszuliefern“, merkte Dustin Childs, Leiter der Abteilung für Bedrohungsbewusstsein bei Trend Micros Zero Day Initiative, in einem Blogbeitrag an. „Da diese Schwachstelle Microsoft von Forschern bei Avast gemeldet wurde, scheint dieses Szenario hier wahrscheinlich.“
Kritische Schwachstellen in Exchange und SharePoint
Saeed Abbasi, Leiter der Abteilung für Schwachstellen- und Bedrohungsforschung bei Qualys, hob ebenfalls zwei kritische Schwachstellen in Microsoft SharePoint Server und Exchange Server hervor.
„Sowohl SharePoint als auch Exchange sind wichtige Werkzeuge, die viele Unternehmen für die Zusammenarbeit und die Erledigung täglicher Aufgaben nutzen – dadurch sind diese Schwachstellen aus Sicht eines Angreifers äußerst attraktiv“, sagte Abbasi per E-Mail.
Die erste ist eine Schwachstelle zur Rechteausweitung in Microsoft Exchange Server, identifiziert als CVE-2023-21763 und CVE-2023-21764, die einem Angreifer Systemrechte verschaffen könnte.
Die zweite, CVE-2023-21743, betrifft Microsoft SharePoint Server. Ein nicht authentifizierter Angreifer aus der Ferne könne, so Abbasi, „diese Schwachstelle ausnutzen, um eine anonyme Verbindung zum SharePoint-Server herzustellen und Sicherheitsmaßnahmen zu umgehen.“
„…Menschen, die ‚Einfach patchen!‘ schreien, zeigen, dass sie noch nie ein Unternehmen in der realen Welt patchen mussten“
– Dustin Childs, Trend Micro
In diesem Fall, so Childs, müssen Systemadministratoren einen zusätzlichen Schritt unternehmen, um sich zu schützen. „Um diesen Fehler vollständig zu beheben, müssen Sie außerdem eine SharePoint-Upgrade-Aktion auslösen, die ebenfalls in diesem Update enthalten ist“, schrieb er. „Alle Details dazu finden Sie im Bulletin.“
„Situationen wie diese sind der Grund, warum Menschen, die ‚Einfach patchen!‘ schreien, zeigen, dass sie noch nie ein Unternehmen in der realen Welt patchen mussten“, fügte Childs hinzu.
Auch lesen: Ist Patch-Management als Service die Antwort auf Schwachstellen?
Weitere wichtige Schwachstellen
In einem kürzlich veröffentlichten Blogbeitrag hob Mike Walters, Vizepräsident für Schwachstellen- und Bedrohungsforschung bei Action1, die Schwachstelle CVE-2023-21726 hervor, eine Schwachstelle im Windows-Anmeldeinformations-Manager mit einem CVSS-Score von 7,8, von der Microsoft sagt, dass sie wahrscheinlich in freier Wildbahn ausgenutzt werden wird. „Sie weist eine geringe Komplexität auf, verwendet den lokalen Angriffsvektor, erfordert geringe Berechtigungen und keine Benutzerinteraktion“, schrieb er.
Eine weitere Schwachstelle, CVE-2023-21549, im Windows SMB Witness Service ist eine Schwachstelle zur Rechteausweitung mit einem CVSS-Score von 8,8. „Um diese Schwachstelle auszunutzen, kann ein Angreifer ein speziell präpariertes bösartiges Skript ausführen, das einen Remote Procedure Call (RPC) an einen RPC-Host ausführt, auf dem der SMB Witness Service läuft“, schrieb Walters.
Walters wies außerdem darauf hin, dass neun Schwachstellen im Windows-Kernel behoben wurden – acht Schwachstellen zur Rechteausweitung und eine Schwachstelle zur Offenlegung von Informationen. „Das potenzielle Risiko dieser Schwachstellen ist hoch, da sie alle Geräte betreffen, auf denen ein beliebiges Windows-Betriebssystem läuft, angefangen bei Windows 7“, schrieb er.
Weiterlesen: MITRE ResilienCyCon: Sie werden gehackt – seien Sie vorbereitet

