Microsofts Patch Tuesday im Juli 2023 umfasst neun kritische Schwachstellen, von denen fünf aktiv ausgenutzt werden. Bemerkenswert ist, dass eine dieser fünf Schwachstellen zu diesem Zeitpunkt noch ungepatcht ist.
„Während sich manche Patch Tuesdays auf die Behebung kleinerer Fehler oder Probleme mit Funktionen konzentrieren, geht es bei diesen Patches fast ausschließlich um sicherheitsrelevante Probleme“, sagte Tom Marsland, Vice President of Technology bei Cloud Range, per E-Mail. „Sie sollten unverzüglich auf gefährdete Rechner ausgerollt werden.“
Die Korrekturen vom Juli 2023 umfassen Updates für 130 Schwachstellen – ein deutlicher Anstieg gegenüber der Gesamtzahl von 78 im vergangenen Monat. Hier sind die Details.
Siehe die wichtigsten Tools für Patch-Management
Durch die Empfehlung behobene bösartige Treiber
Microsoft veröffentlichte außerdem zwei Empfehlungen. Die erste, ADV230001, warnt davor, dass von Microsofts Windows Hardware Developer Program (MWHDP) zertifizierte Treiber von Angreifern missbraucht werden, die Administratorrechte auf kompromittierten Systemen erlangt haben. Das Problem wurde am 9. Februar erstmals von Forschern von Sophos entdeckt.
„Microsoft hat seine Untersuchung abgeschlossen und festgestellt, dass sich die Aktivitäten auf den Missbrauch mehrerer Konten des Entwicklerprogramms beschränkten und keine Kompromittierung eines Microsoft-Kontos festgestellt wurde“, teilte Microsoft mit. „Wir haben die Händlerkonten der Partner gesperrt und für alle gemeldeten bösartigen Treiber blockierende Erkennungen eingerichtet, um Kunden vor dieser Bedrohung zu schützen.“
In einem Blogbeitrag berichtete Andrew Brandt, leitender Forscher bei SophosLabs, dass die Empfehlung veröffentlicht wurde, nachdem Sophos mehr als 100 bösartige Treiber entdeckt hatte, die von Microsoft und anderen digital signiert worden waren und bis in den April 2021 zurückreichten.
Die zweite Empfehlung, ADV230002, weist darauf hin, dass Trend Micro im März einen Patch für CVE-2023-28005 veröffentlicht hat, eine Schwachstelle zur Umgehung des sicheren Starts in Trend Micro Endpoint Encryption Full Disk Encryption. „Anschließend hat Microsoft die Windows-Sicherheitsupdates vom Juli veröffentlicht, um die anfälligen UEFI-Module mithilfe der Sperrliste der DBX (UEFI Secure Boot Forbidden Signature Database) zu blockieren“, teilte Microsoft mit.
Aktiv ausgenutzte Schwachstellen
Microsoft identifizierte fünf Schwachstellen, die aktiv ausgenutzt werden:
- CVE-2023-32046, eine Schwachstelle zur Rechteerweiterung in Windows MSHTML mit einem CVSS-Wert von 7,8
- CVE-2023-32049, eine Schwachstelle zur Umgehung von Sicherheitsfunktionen in Windows SmartScreen mit einem CVSS-Wert von 8,8
- CVE-2023-36874, eine Schwachstelle zur Rechteerweiterung im Windows Error Reporting Service mit einem CVSS-Wert von 7,8
- CVE-2023-36884, eine Schwachstelle zur Remotecodeausführung in Office und Windows HTML mit einem CVSS-Wert von 8,3
- CVE-2023-35311, eine Schwachstelle zur Umgehung von Sicherheitsfunktionen in Microsoft Outlook mit einem CVSS-Wert von 8,8
Chris Goettl, Vice President of Security Products bei Ivanti, erklärte per E-Mail, dass CVE-2023-32046 auf verschiedene Weise ausgenutzt werden könnte, unter anderem durch Angriffe per E-Mail und über das Web. „Bei einer erfolgreichen Ausnutzung würde der Angreifer die Rechte des Benutzers erlangen, der die betroffene Anwendung ausführt. Die Ausführung mit geringstmöglichen Berechtigungen würde daher helfen, die Auswirkungen dieser Schwachstelle zu begrenzen und den Angreifer zu weiteren Schritten zu zwingen, um die vollständige Kontrolle über das Zielsystem zu erlangen“, schrieb er.
Mike Walters, Vice President of Vulnerability and Threat Research bei Action1, stellte in einem Blogbeitrag fest, dass CVE-2023-35311 eine Benutzerinteraktion, aber keine erhöhten Berechtigungen erfordert. „Es ist wichtig zu beachten, dass diese Schwachstelle speziell die Umgehung von Sicherheitsfunktionen von Microsoft Outlook ermöglicht, jedoch weder Remotecodeausführung noch eine Rechteerweiterung erlaubt“, schrieb er. „Daher werden Angreifer sie wahrscheinlich mit anderen Exploits kombinieren, um einen umfassenden Angriff durchzuführen.“
CVE-2023-36874 kann laut Walters lokal mit geringem Aufwand und ohne erhöhte Berechtigungen oder Benutzerinteraktion ausgenutzt werden. „Um diese Schwachstelle auszunutzen, muss ein Angreifer über andere Exploits oder abgegriffene Zugangsdaten Zugriff auf das System erlangen“, schrieb er. „Das kompromittierte Benutzerkonto muss Ordner und Leistungsaufzeichnungen auf dem Computer erstellen können – eine Fähigkeit, die normalen Benutzern standardmäßig typischerweise zur Verfügung steht.“
Ungepatchter RomCom-Exploit in Office
In einem ungewöhnlichen Schritt wurde CVE-2023-36884 angekündigt, obwohl noch kein Patch verfügbar ist.
„Microsoft untersucht Berichte über eine Reihe von Schwachstellen zur Remotecodeausführung, die Windows- und Office-Produkte betreffen“, teilte Microsoft mit. „Microsoft ist sich gezielter Angriffe bewusst, bei denen versucht wird, diese Schwachstellen mithilfe speziell erstellter Microsoft-Office-Dokumente auszunutzen.“
„Nach Abschluss dieser Untersuchung wird Microsoft geeignete Maßnahmen ergreifen, um unsere Kunden zu schützen“, fügte das Unternehmen hinzu. „Dazu könnte je nach Bedarf der Kunden die Bereitstellung eines Sicherheitsupdates im Rahmen unseres monatlichen Veröffentlichungsprozesses oder eines außerplanmäßigen Sicherheitsupdates gehören.“
Ein separater Blogbeitrag von Microsoft bringt CVE-2023-36884 mit einer Phishing-Kampagne einer russischen Hackergruppe namens Storm-0978 oder RomCom in Verbindung. Die Gruppe habe „Verteidigungs- und Regierungsorganisationen in Europa und Nordamerika ins Visier genommen“, indem sie „Köder mit Bezug zum Ukrainischen Weltkongress“ einsetzte. Die Kampagne wurde erstmals im Juni 2023 entdeckt.
Microsoft Defender for Office 365 schützt Benutzer vor Anhängen, die CVE-2023-36884 ausnutzen sollen. Microsoft erklärte, Organisationen, die nicht über diesen Schutz verfügen, könnten den Registrierungsschlüssel FEATURE_BLOCK_CROSS_PROTOCOL_FILE_NAVIGATION festlegen, um eine Ausnutzung zu verhindern.
„Bitte beachten Sie, dass diese Registrierungseinstellungen zwar die Ausnutzung dieses Problems eindämmen würden, aber bei bestimmten Anwendungsfällen im Zusammenhang mit diesen Anwendungen die reguläre Funktionalität beeinträchtigen könnten“, fügte das Unternehmen hinzu.
Adam Barnett, leitender Softwareentwickler bei Rapid7, sagte gegenüber eSecurity Planet, dass ein Patch als Teil des Patch Tuesdays im nächsten Monat veröffentlicht werden könnte. Administratoren sollten jedoch auf eine mögliche frühere Lösung vorbereitet sein.
„Microsoft Office ist praktisch überall im Einsatz, und dieser Angreifer sorgt für Aufsehen. Administratoren sollten auf ein außerplanmäßiges Sicherheitsupdate für CVE-2023-26884 vorbereitet sein“, sagte Barnett.
Schwachstelle im Remotedesktop
Dor Dali, Forschungsleiter bei Cyolo, hob CVE-2023-35332 hervor, eine Schwachstelle zur Umgehung von Sicherheitsfunktionen im Windows Remote Desktop Protocol mit einem CVSS-Wert von 6,8. Das Problem hängt damit zusammen, dass das RDP-Gateway die Verwendung von Datagram Transport Layer Security (DTLS) Version 1.0 erzwingt, die aufgrund bekannter Schwachstellen seit März 2021 veraltet ist.
„Diese Schwachstelle stellt nicht nur ein erhebliches Sicherheitsrisiko dar, sondern auch ein beträchtliches Compliance-Problem“, sagte Dali per E-Mail. „Die Verwendung veralteter Sicherheitsprotokolle wie DTLS 1.0 kann zu Verstößen gegen Branchenstandards und Vorschriften führen – etwa SOC2, FEDRAMP, PCI, HIPAA und andere.“
Falls sich Microsofts Update nicht installieren lässt, empfiehlt Dali, die UDP-Unterstützung im RDP-Gateway einfach zu deaktivieren. „Dadurch wird der Aufbau des sekundären Kanals über UDP verhindert, die Verwendung des veralteten DTLS 1.0 unterbunden und somit die Schwachstelle eingedämmt – ein notwendiger Schritt, der möglicherweise die Leistung beeinträchtigt, aber Sicherheit und Compliance gewährleistet, bis der Server aktualisiert werden kann“, sagte er.
Lesen Sie auch: Sicherer Zugriff für Remote-Mitarbeiter: RDP, VPN und VDI

