Microsofts Patch Tuesday für September 2023 umfasst 59 Schwachstellen, fünf davon als kritisch eingestuft und zwei, die derzeit aktiv ausgenutzt werden.
Bei den beiden derzeit ausgenutzten Schwachstellen handelt es sich um CVE-2023-36761, eine Sicherheitslücke zur Offenlegung von Informationen in Microsoft Word mit einem CVSS-Score von 6,2, sowie CVE-2023-36802, eine Sicherheitslücke zur Rechteausweitung im Microsoft Streaming Service mit einem CVSS-Score von 7,8, die einem Angreifer Systemrechte verschaffen könnte.
Natalie Silva, leitende Cybersecurity-Ingenieurin bei Immersive Labs, erklärte gegenüber eSecurity Planet, dass insbesondere die Word-Schwachstelle ein hohes Risiko darstelle. Sie wies darauf hin, dass der Vorschaubereich ein potenzieller Angriffsvektor sei.
„Angreifer könnten speziell präparierte Dokumente oder Dateien erstellen, die schädlichen Code enthalten oder Schwachstellen in der von der Vorschau verwendeten Software-Rendering-Engine ausnutzen“, sagte Silva. „Wenn ein Benutzer ein solches Dokument im Vorschaubereich in der Vorschau anzeigt oder öffnet, kann schädlicher Code ausgeführt werden, was zu einer möglichen Kompromittierung des Systems führt.“
Die Ausnutzung der Schwachstelle könne zur Offenlegung von Net-NTLMv2-Hashes führen, fügte sie hinzu. „Net-NTLMv2-Hashes werden zur Authentifizierung in Windows-Umgebungen verwendet. Ihre Offenlegung kann es Angreifern ermöglichen, sich über einen Relay-Angriff oder durch das Offline-Knacken der Hashes unbefugten Zugriff auf sensible Informationen oder Systeme zu verschaffen und Benutzeranmeldedaten wiederherzustellen.“
Fünf kritische Schwachstellen
Die fünf kritischen Sicherheitslücken sind:
- CVE-2023-29332, eine Sicherheitslücke zur Rechteausweitung in Microsoft Azure Kubernetes mit einem CVSS-Score von 7,5
- CVE-2023-36792, CVE-2023-36793 und CVE-2023-36796, drei Sicherheitslücken zur Remotecodeausführung in Microsoft Visual Studio mit einem CVSS-Score von 7,8
- CVE-2023-38148, eine Sicherheitslücke zur Remotecodeausführung in der Internetverbindungsfreigabe (ICS) mit einem CVSS-Score von 8,8
Mike Walters, Vizepräsident für Schwachstellen- und Bedrohungsforschung bei Action1, merkte in einem Blogbeitrag an, dass CVE-2023-38148 aufgrund der geringen Angriffskomplexität und der Tatsache, dass keine Berechtigungen oder Benutzerinteraktion erforderlich sind, besonders bedrohlich erscheine. Die Schwachstelle könne jedoch nur Systeme im selben Netzwerksegment wie der Angreifer ins Visier nehmen.
„Das Überschreiten von Netzwerkgrenzen, etwa eines WANs, ist nicht möglich; die Schwachstelle bleibt auf Systeme beschränkt, die mit demselben Netzwerk-Switch oder virtuellen Netzwerk verbunden sind“, schrieb er.
Um die Schwachstelle auszunutzen, so Walters, „würde ein nicht autorisierter Angreifer ein speziell präpariertes Netzwerkpaket an den ICS-Dienst senden, wodurch anschließend beliebiger Code auf dem Zielsystem ausgeführt werden kann.“
„Microsoft hat zwar noch keine aktive Ausnutzung dieser Schwachstelle bestätigt, hält sie jedoch für sehr wahrscheinlich“, fügte er hinzu. „Daher wird dringend empfohlen, die bereitgestellten Sicherheitsupdates umgehend zu installieren, um potenzielle Risiken zu mindern.“
Siehe die besten Patch- und Schwachstellenmanagementprodukte
Sicherheitslücken in Visual Studio und Azure Kubernetes
Jonathan Munshaw von Cisco schrieb in einem Blogbeitrag, dass die drei Schwachstellen in Visual Studio, die ausgelöst werden können, wenn ein Benutzer eine speziell präparierte Datei öffnet, bemerkenswert seien, da Hacker der Lazarus Group offenbar diese Methode nutzen, um Sicherheitsentwickler und -forscher in sozialen Medien ins Visier zu nehmen.
Nikolas Cemerkic, Cybersecurity-Ingenieur bei Immersive Labs, erklärte gegenüber eSecurity Planet, dass die Schwachstelle in Microsoft Azure Kubernetes Angreifern Cluster-Administrationsrechte verschaffen könnte, die es ihnen ermöglichen würden, Dienste zu kompromittieren oder zu stören.
„Es ist erwähnenswert, dass jede Anwendung innerhalb des Clusters, die strenge regulatorische Compliance-Anforderungen erfüllen muss, etwa nach PCI, dadurch gegen diese Anforderungen verstoßen könnte“, sagte Cemerkic. „Dies könnte rechtliche Konsequenzen und einen Reputationsschaden nach sich ziehen.“
„Die Aktualisierung des Kubernetes Service ist zwar ein entscheidender Schritt zur Behebung dieser Schwachstelle, doch ebenso wichtig ist es, robuste Sicherheitsmaßnahmen umzusetzen und auf verdächtige Aktivitäten zu achten“, fügte er hinzu. „Außerdem ist es wichtig, einen Notfallplan bereitzuhalten, um Sicherheitsverletzungen schnell zu erkennen und einzudämmen und ihre potenziellen Auswirkungen zu minimieren.“
Lesen Sie als Nächstes: 8 Best Practices und Tipps für Containersicherheit

