Microsofts Patch Tuesday im Februar 2023 behebt 75 Schwachstellen, neun davon als kritisch eingestuft, sowie drei (alle als wichtig eingestuft), die derzeit ausgenutzt werden.
„Dies ist erst der zweite Patch Tuesday des Jahres, und wir haben die Zahl der bösartig eingesetzten Bedrohungen, die mit diesem Release behoben werden müssen, bereits verdreifacht“, sagte der CEO und Gründer von Syxsense, Ashley Leonard, gegenüber eSecurity Planet.
„Außerdem gibt es fünf Patches, die Schwachstellen mit einem CVSS-Score von mehr als 9 (kritisch) beheben. Das mag überraschen, da wir seit Oktober letzten Jahres keine Schwachstelle mit einem Wert von mehr als 9,0 gesehen haben“, fügte Leonard hinzu.
Auch lesenswert: Ist Patch-Management as a Service die Antwort auf Schwachstellen?
Neue ausgenutzte Schwachstellen
Die drei derzeit ausgenutzten Schwachstellen sind:
- CVE-2023-21715, eine Schwachstelle in Microsoft Publisher, die es einem Angreifer ermöglichen könnte, Office-Makrorichtlinien zu umgehen, mit denen nicht vertrauenswürdige Dateien blockiert werden
- CVE-2023-21823, eine Schwachstelle zur Remotecodeausführung in der Windows-Grafikkomponente, die einem Angreifer SYSTEM-Rechte verschaffen könnte
- CVE-2023-23376, eine Schwachstelle zur Rechteausweitung im Windows-Treiber für das Common Log File System, die einem Angreifer SYSTEM-Rechte verschaffen könnte
Im Hinblick auf die oben aufgeführte zweite Schwachstelle warnte, „Diese Schwachstelle lässt sich relativ einfach ausnutzen, verwendet lokale Angriffsvektoren und erfordert nur geringe Zugriffsrechte, ohne dass eine Benutzerinteraktion erforderlich ist. Alle Windows-Betriebssysteme ab Windows 7 sind für dieses Problem anfällig.“
Dustin Childs, Leiter der Abteilung für Bedrohungsaufklärung bei der Zero Day Initiative von Trend Micro, schlug vor, dass die oben aufgeführte dritte Schwachstelle wahrscheinlich mit einer Schwachstelle zur Remotecodeausführung verkettet wird, um Malware oder Ransomware zu verbreiten. „Da diese Schwachstelle vom Threat Intelligence Center von Microsoft (auch bekannt als MSTIC) entdeckt wurde, könnte das bedeuten, dass sie von fortgeschrittenen Angreifern eingesetzt wurde“, schrieb er. „Wie dem auch sei: Stellen Sie sicher, dass Sie diese Fixes schnell testen und ausrollen.“
Exchange- und Defender-Schwachstellen im Fokus
Childs hob außerdem CVE-2023-21529, eine Schwachstelle zur Remotecodeausführung in Microsoft Exchange Server, hervor, die von Piotr Bazydło von der Zero Day Initiative entdeckt wurde.
„Diese Schwachstelle erfordert zwar eine Authentifizierung, ermöglicht aber jedem Benutzer mit Zugriff auf das Exchange-PowerShell-Backend, einen Exchange-Server zu übernehmen“, schrieb er. „Ich weiß, dass das Einspielen von Exchange-Patches keinen Spaß macht und normalerweise Ausfallzeiten am Wochenende erfordert, aber diese Updates sollten dennoch als prioritär betrachtet werden.“
Auch Matt Wixey, Senior Threat Researcher bei Sophos, verwies auf CVE-2023-21809, eine Schwachstelle zur Umgehung von Sicherheitsfunktionen in Microsoft Defender. „Bei erfolgreicher Ausnutzung könnte ein Angreifer möglicherweise die Blockierungsfunktion Attack Surface Reduction (ASR) von Windows Defender umgehen“, schrieb er. „Um die Schwachstelle auszunutzen, müsste ein Angreifer jedoch einen Benutzer dazu bringen, schädliche Dateien auszuführen.“
Auch lesenswert: Cybersicherheitsbehörden veröffentlichen Leitfaden zur PowerShell-Sicherheit
Kritische Word-Schwachstelle
Johannes B. Ullrich, Forschungsdekan bei SANS, hob zwei weitere erwähnenswerte Schwachstellen hervor. Die erste, CVE-2023-21803, ist eine kritische Schwachstelle zur Remotecodeausführung im Windows-Dienst zur iSCSI-Erkennung. „Wahrscheinlich nicht das häufigste Problem, das in diesem Monat gepatcht werden muss, aber etwas, das leicht übersehen werden kann“, schrieb er. „Bei Ausnutzung könnte diese Schwachstelle für laterale Bewegungen verwendet werden.“
Die zweite, CVE-2023-21716, ist eine kritische Schwachstelle zur Remotecodeausführung in Microsoft Word. „Word ist immer ein attraktives Ziel, da es eine große Angriffsfläche bietet“, schrieb Ullrich. „Für diese Schwachstelle ist kein Exploit bekannt, aber ihr CVSS-Score von 9,8 wird Aufmerksamkeit erregen. Die Einstufung als ‚kritisch‘ bedeutet, dass das Dokument nicht unbedingt geöffnet werden muss, um die Schwachstelle auszulösen.“
Weiterführende Informationen:

