Microsofts Patch Tuesday für August 2023 behebt 74 Schwachstellen, sechs davon als kritisch eingestufte. Das Unternehmen veröffentlichte außerdem zwei Sicherheitshinweise, von denen einer einen Microsoft-Office-Fehler behandelt, der im Update des letzten Monats offengelegt, aber nicht behoben worden war.
Die sechs kritischen Schwachstellen, die im Versionshinweis behandelt werden, sind folgende:
- CVE-2023-29328 und CVE-2023-29330, zwei Schwachstellen zur Remotecodeausführung in Microsoft Teams mit einem CVSS-Wert von 8,8
- CVE-2023-35385, CVE-2023-36910 und CVE-2023-36911, drei Schwachstellen zur Remotecodeausführung im Windows-Nachrichtenwarteschlangendienst mit einem CVSS-Wert von 9,8
- CVE-2023-36895, eine Schwachstelle zur Remotecodeausführung in Microsoft Outlook mit einem CVSS-Wert von 7,8
Der erste der beiden Sicherheitshinweise, ADV230003, behandelt eine aktiv ausgenutzte Schwachstelle zur Remotecodeausführung, die im vergangenen Monat ohne Patch offengelegt wurde. Die Installation der neuesten Office- und Windows-Updates, so das Unternehmen, „stoppt die Angriffskette, die zur Umgehung der Sicherheitsfunktion von Windows Search führt (CVE-2023-36884).“
Der zweite Sicherheitshinweis, ADV230004, behandelt ein Problem mit dem Tool Memory Integrity Readiness Scan (hvciscan_amd64.exe und hvciscan_arm64.exe), das auf Kompatibilitätsprobleme mit der Speicherintegrität prüft. „Die ursprüngliche Version wurde ohne einen RSRC-Abschnitt veröffentlicht, der Ressourceninformationen für ein Modul enthält“, erklärte Microsoft. „Die neue Version behebt dieses Problem.“
Kritische Schwachstellen in Microsoft Teams und Outlook
Die beiden kritischen Schwachstellen in Microsoft Teams sind aufgrund ihrer geringen Komplexität und der Beschaffenheit des Angriffsvektors besonders bemerkenswert. „Ein Angreifer müsste das Opfer dazu bringen, an einer Teams-Besprechung teilzunehmen, wodurch er Remotecodeausführung im Kontext des Benutzerkontos des Opfers durchführen könnte“, erklärte Microsoft. „Der Angreifer benötigt keine Berechtigungen, um einen Ausnutzungsversuch dieser Schwachstelle zu unternehmen.“
„Angesichts der weiten Verbreitung von Teams – nicht nur innerhalb von Unternehmen, sondern auch für die Zusammenarbeit außerhalb der Organisation in Situationen, in denen die Teilnehmer den ihnen unbekannten Dritten ein gewisses Maß an Vertrauen entgegenbringen müssen, etwa bei Vorgesprächen, Abstimmungsgesprächen oder Gesprächen mit Branchenverbänden – verdienen diese Schwachstellen sicherlich sofortige Aufmerksamkeit bei der Behebung“, schrieb der Softwareentwickler von Rapid7, Adam Barnett, in einem Blogbeitrag.
Die kritische Outlook-Schwachstelle stelle eine geringere Bedrohung dar, fügte Barnett hinzu. „Leser, die den Patch Tuesday verfolgen, werden mit Microsofts Klarstellung vertraut sein, dass diese Art von Exploit manchmal als beliebige Codeausführung (Arbitrary Code Execution, ACE) bezeichnet wird, da der Angriff lokal erfolgt – durch ein auf dem System geöffnetes bösartiges Dokument –, selbst wenn der Angreifer remote vorgeht“, schrieb er. „Da keine öffentliche Offenlegung bekannt ist, keine Ausnutzung in freier Wildbahn bekannt ist und Microsoft die Ausnutzung als weniger wahrscheinlich einschätzt, handelt es sich hoffentlich um einen Fall von ‚patchen und vergessen‘.“
Lesen Sie auch: Sicherer Zugriff für Remote-Mitarbeiter: RDP, VPN und VDI
Schwachstellen in Message Queuing, .Net und Visual Studio
Mit Blick auf die drei kritischen Schwachstellen im Windows-Nachrichtenwarteschlangendienst wiesen Jonathan Munshaw und Vanja Svajcer von Cisco Talos darauf hin, dass Message Queuing manuell aktiviert werden muss, damit der Exploit funktioniert, wodurch sich die Gefahr relativ leicht eindämmen lässt. „Nutzer können prüfen, ob sie gefährdet sind, indem sie kontrollieren, ob auf ihrem Gerät ein Dienst namens ‚Message Queuing‘ ausgeführt wird und ob Port 1801 auf dem Rechner auf Verbindungen wartet“, schrieben sie.
In einem Blogbeitrag hob Chris Goettl, Vice President of Product Management bei Ivanti, außerdem CVE-2023-38180 hervor, eine Denial-of-Service-Schwachstelle in .NET und Visual Studio, die einen niedrigeren Schweregrad aufweist, aber aktiv ausgenutzt wird. „Die CVE ist nur als ‚Wichtig‘ eingestuft und der CVSS-v3.1-Wert beträgt 7,5, aber bei einem risikobasierten Ansatz sollte sie in diesem Monat mit höherer Priorität behandelt werden“, schrieb er.
Weiterlesen: Was ist Patch-Management? Der richtige Schutz vor Schwachstellen

