Windows PGM macht die Hälfte der kritischen Patch-Tuesday-Schwachstellen aus

Microsofts Patch Tuesday für Juni 2023 behebt 78 Schwachstellen – ein deutlicher Anstieg gegenüber den insgesamt 37 des Vormonats. Sechs der Schwachstellen sind kritisch, laut Microsoft wird derzeit jedoch keine davon aktiv ausgenutzt. Die sechs kritischen Schwachstellen sind: Dustin Childs, Leiter der Bedrohungsanalyse bei Trend Micros Zero Day Initiative, stellte fest […]

Verfasst von
Jeff Goldman
Jeff Goldman
Jun 13, 2023
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Microsofts Patch Tuesday für Juni 2023 behebt 78 Schwachstellen – ein deutlicher Anstieg gegenüber den insgesamt 37 des Vormonats. Sechs der Schwachstellen sind kritisch, laut Microsoft wird derzeit jedoch keine davon aktiv ausgenutzt.

Die sechs kritischen Schwachstellen sind:

  • CVE-2023-24897, eine Schwachstelle zur Remotecodeausführung in .NET, .NET Framework und Visual Studio mit einem CVSS-Wert von 7,8
  • CVE-2023-29357, eine Schwachstelle zur Rechteausweitung in Microsoft SharePoint Server mit einem CVSS-Wert von 9,8
  • CVE-2023-29363, CVE-2023-32014 und CVE-2023-32015, drei Schwachstellen zur Remotecodeausführung in Windows Pragmatic General Multicast (PGM), jeweils mit einem CVSS-Wert von 9,8
  • CVE-2023-32013, eine Denial-of-Service-Schwachstelle in Windows Hyper-V mit einem CVSS-Wert von 6,5

Dustin Childs, Leiter der Bedrohungsanalyse bei Trend Micros Zero Day Initiative, merkte in einem Blogbeitrag an, dass dies bereits der dritte Monat in Folge ist, in dem eine Schwachstelle in Windows Pragmatic General Multicast (PGM) mit einem CVSS-Wert von 9,8 behoben wurde. „PGM ist zwar standardmäßig nicht aktiviert, aber keine ungewöhnliche Konfiguration“, schrieb er. „Hoffen wir, dass diese Fehler behoben werden, bevor es zu aktiver Ausnutzung kommt.“

Mike Walters, Vizepräsident für Schwachstellen- und Bedrohungsforschung bei Action1, stellte außerdem fest, dass die drei PGM-Schwachstellen über das Netzwerk ausgenutzt werden können, ohne dass Berechtigungen oder Interaktionen mit dem Benutzer erforderlich sind.

„Um diese Schwachstelle zu entschärfen, sollte geprüft werden, ob der Message Queuing-Dienst auf dem TCP-Port 1801 ausgeführt wird, und er sollte deaktiviert werden, wenn er nicht benötigt wird“, riet Walters. „Dabei ist jedoch Vorsicht geboten, da dies die Systemfunktionalität beeinträchtigen kann. Im Allgemeinen wird empfohlen, den verfügbaren Patch zu installieren, statt sich ausschließlich auf Maßnahmen zur Risikominderung zu verlassen.“

Schwachstellen in SharePoint, .NET und Visual Studio

Die Ausnutzung der SharePoint-Server-Schwachstelle CVE-2023-29357 erfordert laut Walters ebenfalls weder Berechtigungen noch Interaktionen mit dem Benutzer. „Kunden, die Microsoft Defender und die AMSI-Integrationsfunktion in ihrer SharePoint-Server-Farm beziehungsweise ihren SharePoint-Server-Farmen einsetzen, sind vor dieser Schwachstelle geschützt“, schrieb er. „Zwar gibt es noch keine bestätigten Fälle einer Ausnutzung, doch Microsoft warnt, dass die Wahrscheinlichkeit einer Ausnutzung hoch ist. Für Unternehmen, die SharePoint 2019 einsetzen, ist es unerlässlich, den Patch einzuspielen, um diese schwerwiegende Schwachstelle zu entschärfen.“

Advertisement

Adam Barnett, leitender Softwareentwickler bei Rapid7, wies per E-Mail darauf hin, dass die mit Microsofts Empfehlung zu CVE-2023-29357 bereitgestellten FAQ zwar besagen, dass sowohl SharePoint Enterprise Server 2016 als auch SharePoint Server 2019 verwundbar sind, für SharePoint 2016 jedoch keine entsprechenden Patches aufgeführt werden.

„Verantwortliche für SharePoint 2016 werden diese Angelegenheit zweifellos dringend weiterverfolgen wollen“, schrieb Barnett. „Microsoft erklärt außerdem, dass für eine bestimmte SharePoint-Version möglicherweise mehr als ein Patch aufgeführt ist und dass zur Behebung dieser Schwachstelle jeder Patch installiert werden muss (wobei die Reihenfolge der Installation keine Rolle spielt).“

Zu CVE-2023-24897 stellte Barnett fest, dass der Angreifer zur Ausnutzung der Schwachstelle in .NET, .NET Framework und Visual Studio ein Opfer dazu bringen muss, eine speziell präparierte schädliche Datei zu öffnen.

„Obwohl Microsoft keine Kenntnis von einer öffentlichen Offenlegung oder einer Ausnutzung in freier Wildbahn hat und eine Ausnutzung für weniger wahrscheinlich hält, bedeutet die lange Liste der Patches – die bis zum .NET Framework 3.5 unter Windows 10 1607 zurückreicht –, dass diese Schwachstelle seit Jahren vorhanden ist“, schrieb er.

Siehe die besten Patch-Management-Softwarelösungen und -Tools

Weitere nennenswerte Schwachstellen

Chris Goettl, Vizepräsident für Sicherheitsprodukte bei Ivanti, wies per E-Mail darauf hin, dass auch zwei Schwachstellen mit niedrigerem Schweregrad in Microsoft Exchange Server behoben wurden.

“CVE-2023-32031 könnte über einen Netzwerkaufruf möglicherweise Schadcode im Kontext des Serverkontos auslösen“, schrieb Goettl. „CVE-2023-28310 könnte dem Angreifer ermöglichen, Code über eine PowerShell-Remotesitzung auszuführen. Keine der beiden Schwachstellen wurde offengelegt oder ausgenutzt. Angesichts der Raffinesse von Angreifern, die sich auf Attacken gegen Exchange Server spezialisiert haben, wird jedoch empfohlen, diese nicht lange ungepatcht zu lassen.“

Und Dor Segal, Senior Research Tech Lead bei Silverfort, erklärte per E-Mail, dass CVE-2023-29362, eine Schwachstelle zur Remotecodeausführung im Remote Desktop Client mit einem CVSS-Wert von 8,8, ebenfalls erwähnenswert ist.

Advertisement

„Die Verwendung eines RDP-Clients kann Administratoren ein falsches Gefühl der Sicherheit vermitteln: Sie können sehen, was auf einem Remote-Server oder dem Computer dieses Clients geschieht, glauben aber dank RDP, vor schädlichen Aktivitäten auf der Client-Seite geschützt zu sein“, sagte Segal. „Diese Schwachstelle beweist leider das Gegenteil.“

„CVE-2023-29362 ermöglicht es einem Angreifer, der eine Windows-Maschine kompromittiert hat, jeden mit dieser Maschine verbundenen RDP-Client anzugreifen und sich auf ihn auszubreiten“, fügte Segal hinzu. „Bei Administratoren oder anderen privilegierten Maschinen könnte dies möglicherweise zur Kompromittierung der gesamten Domäne führen. Erwähnenswert ist, dass der Patch auf der Client-Seite erforderlich ist – nicht auf der Server-Seite. Daher empfehlen wir, zunächst privilegierte Clients zu patchen und erst danach mit den übrigen Clients im Unternehmen fortzufahren.“

Mehr lesen:

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.