Microsofts Patch Tuesday lässt ProxyNotShell ungeschützt

Microsofts Patch Tuesday im Oktober 2022 umfasst Sicherheitsupdates, die weit über 80 Schwachstellen in mehr als 50 verschiedenen Bereichen seiner Produktpalette beheben – die im vergangenen Monat gemeldeten ProxyNotShell-Schwachstellen in Exchange Server stehen jedoch nicht auf der Liste. Zu den wichtigsten behobenen Schwachstellen gehören CVE-2022-41033, eine Zero-Day-Schwachstelle im Windows COM+ Event System Service […]

Written By
Jeff Goldman
Jeff Goldman
Oct 12, 2022
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Microsofts Patch Tuesday im Oktober 2022 umfasst Sicherheitsupdates, die weit über 80 Schwachstellen in mehr als 50 verschiedenen Bereichen seiner Produktpalette beheben – die im Exchange Server enthaltenen ProxyNotShell-Schwachstellen, die im vergangenen Monat gemeldet wurden, stehen jedoch nicht auf der Liste.

Zu den wichtigsten behobenen Schwachstellen CVE-2022-41033, eine Zero-Day-Schwachstelle im Windows COM+ Event System Service, die aktiv ausgenutzt wird und einem Angreifer Systemrechte verschaffen kann; sowie CVE-2022-34689, eine Schwachstelle in der Windows CryptoAPI, auf die das britische National Cyber Security Centre (NCSC) und die US-amerikanische National Security Agency (NSA) hingewiesen haben und die es einem Angreifer ermöglichen könnte, ein X.509-Zertifikat zu manipulieren, um seine Identität zu fälschen.

SANS-Forschungsdekan Johannes B. Ullrich wies in einer Analyse der Updates darauf hin, dass die schwerwiegendste der Schwachstellen CVE-2022-37968, eine Schwachstelle zur Rechteausweitung, die die Cluster-Connect-Funktion von Azure Arc-fähigen Kubernetes-Clustern betrifft, mit einem CVSS-Wert von 10,0 bewertet wurde. Die Schwachstelle könnte einem Angreifer administrative Kontrolle über einen Kubernetes-Cluster verschaffen.

Dennoch wiesen die Sophos-Forscher Angela Gunn und Matt Wixey darauf hin, dass selbst eine scheinbar harmlose Schwachstelle wie CVE-2022-38022, die einem Angreifer lediglich erlaubt, einen leeren Ordner in einem Dateisystem zu löschen, als „Erinnerung daran dient, dass in einer Welt verketteter Angriffe eine so kleine Schwachstelle wie diese gepatcht werden sollte, weil sie Teil einer größeren Angriffskette sein kann.“

Lesen Sie auch: Ein paar Klicks bis zur Datenkatastrophe: Der Stand der Unternehmenssicherheit

ProxyNotShell nicht beseitigt

Bemerkenswerterweise enthalten die Updates keine Patches für ProxyNotShell, das aus zwei Zero-Day-Schwachstellen zur Remotecodeausführung in Microsoft Exchange Server besteht, die im vergangenen Monat vom vietnamesischen Sicherheitsunternehmen GTSC entdeckt wurden.

Microsoft hob diese Tatsache in einem Blogbeitrag zu den Sicherheitsupdates für Exchange Server hervor und schrieb: „Die SUs vom Oktober 2022 enthalten nicht die am 29. September 2022 öffentlich gemeldeten Zero-Day-Schwachstellen (CVE-2022-41040 und CVE-2022-41082). Bitte lesen Sie diesen Blogbeitrag, um Abhilfemaßnahmen für diese Schwachstellen anzuwenden. Wir werden Updates für CVE-2022-41040 und CVE-2022-41082 veröffentlichen, sobald sie bereit sind.“

Der Qualys-Sicherheitsforscher Ankit Malhotra vermutete, Microsoft versuche „wahrscheinlich, besonders vorsichtig zu sein und keine unvollständigen Patches überstürzt zu veröffentlichen. Es ist erwähnenswert, dass Microsoft die Abhilfemaßnahme überarbeiten für CVE-2022-41040 bereits mehr als einmal musste, da die empfohlene Abhilfemaßnahme per URL-Rewrite mehrfach umgangen wurde.“

Advertisement

Malhotra zufolge wird ProxyNotShell wahrscheinlich verstärkt ausgenutzt werden, da Exchange Server aus zwei wichtigen Gründen ein besonders attraktives Ziel ist. „Erstens ist Exchange ein E-Mail-Server und muss daher direkt mit dem Internet verbunden sein“, sagte er. „Eine direkte Verbindung mit dem Internet schafft eine Angriffsfläche, die von überall auf der Welt erreichbar ist, und erhöht dadurch das Risiko eines Angriffs drastisch. Zweitens ist Exchange eine geschäftskritische Funktion – Unternehmen können E-Mails nicht einfach vom Netz trennen oder abschalten, ohne ihr Geschäft erheblich und negativ zu beeinträchtigen.“

Siehe die wichtigsten sicheren E-Mail-Gateway-Lösungen

Neuer RSS-Feed für Sicherheitsbenachrichtigungen

Microsoft kündigte außerdem einen neuen RSS-Feed an, damit Nutzer über Sicherheitsbenachrichtigungen auf dem Laufenden bleiben.

Der Security Update Guide wird außerhalb des monatlichen Patch-Zyklus ebenfalls als Quelle für Informationen zu Schwachstellen dienen, über die Microsoft Abhilfemaßnahmen für neue Schwachstellen mitteilen kann.

Microsoft hat außerdem die Art und Weise geändert, wie Nutzer E-Mail-Benachrichtigungen erhalten.

Änderungen an Active Directory

Wie Cliff Fisher, Senior Program Manager für Microsoft Active Directory, auf Twitter anmerkte, hat das Unternehmen außerdem erhebliche Änderungen an Active-Directory-Umgebungen vorgenommen, darunter die Möglichkeit, Administratorkonten nach einer bestimmten Anzahl falscher Passworteingaben zu sperren, um Brute-Force-Angriffe abzuwehren.

Die neue Richtlinie findet sich unter Local Computer Policy\Computer Configuration\Windows Settings\Security Settings\Account Policies\Account Lockout Policies. Microsoft empfiehlt als Ausgangswert, alle drei Werte auf 10/10/10 zu setzen. Das bedeutet, dass ein Konto nach 10 fehlgeschlagenen Versuchen innerhalb von 10 Minuten gesperrt wird und die Sperre 10 Minuten lang bestehen bleibt.

Um die Passwortsicherheit zu verbessern, müssen Passwörter lokaler Administratorkonten auf neuen Geräten außerdem mindestens drei der vier grundlegenden Zeichentypen enthalten (Kleinbuchstaben, Großbuchstaben, Zahlen und Symbole) – wer jedoch ein weniger komplexes Passwort verwenden möchte, kann dies unter Local Computer Policy\Computer Configuration\Windows Settings\Security Settings\Account Policies\Password Policy ändern.

Siehe die wichtigsten Active-Directory-Sicherheitstools

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.