Zu den Microsoft-Sicherheitslücken gehören eine Secure-Boot-Umgehung und Übernahmen auf Systemebene

Microsofts Patch Tuesday im Mai 2023 behebt zwei aktiv ausgenutzte Sicherheitslücken, darunter eine Secure-Boot-Umgehung und eine Übernahme auf Systemebene.

Written By
Jeff Goldman
Jeff Goldman
May 10, 2023
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Microsofts Patch Tuesday im Mai 2023 behebt 38 Sicherheitslücken – der kleinste Patch Tuesday seit geraumer Zeit. Dennoch sind sechs der Sicherheitslücken kritisch, und zwei weitere werden derzeit aktiv ausgenutzt.

Die sechs kritischen Sicherheitslücken sind:

  • CVE-2023-24903, eine Sicherheitslücke zur Remotecodeausführung im Windows Secure Socket Tunneling Protocol (SSTP)
  • CVE-2023-24941, eine Sicherheitslücke zur Remotecodeausführung im Windows Network File System – auf diese gehen wir noch ausführlicher ein
  • CVE-2023-24943, eine Sicherheitslücke zur Remotecodeausführung in Windows Pragmatic General Multicast (PGM)
  • CVE-2023-24955, eine Sicherheitslücke zur Remotecodeausführung in Microsoft SharePoint Server (dazu weiter unten mehr)
  • CVE-2023-28283, eine Sicherheitslücke zur Remotecodeausführung im Windows Lightweight Directory Access Protocol (LDAP)
  • CVE-2023-29325, eine Sicherheitslücke zur Remotecodeausführung in Windows OLE, die ebenfalls weiter unten behandelt wird

Aktiv ausgenutzte Sicherheitslücken

Die erste der beiden Sicherheitslücken, die aktiv ausgenutzt werden, ist CVE-2023-29336, eine Win23k-Sicherheitslücke zur Rechteausweitung mit einem CVSS-Wert von 7,8 – doch wie Chris Goettl, Vice President of Security Products bei Ivanti, in einem Blogbeitrag anmerkte, ist die Sicherheitsbewertung weniger wichtig als die Tatsache, dass die Lücke aktiv ausgenutzt wird. „Für den Exploit ist keine Benutzerinteraktion erforderlich, und bei erfolgreicher Ausnutzung würde das angreifende Systemrechte erhalten“, erklärte er.

Die zweite aktiv ausgenutzte Sicherheitslücke ist CVE-2023-24932, eine Sicherheitslücke zur Umgehung der Windows-Secure-Boot-Sicherheitsfunktion mit einem CVSS-Wert von 6,7 – auch hier, so Goettl, sollte man die Bewertung ignorieren und sich auf die bestätigten Exploits konzentrieren. „Die Sicherheitslücke setzt voraus, dass der Angreifer entweder physischen Zugriff oder Administratorberechtigungen auf dem Zielsystem besitzt. Damit kann er eine betroffene Startkonfiguration installieren, die Secure Boot umgeht und das System anschließend weiter kompromittiert“, schrieb er.

Siehe die beste Patch-Management-Software und -Tools

Advertisement

Von BlackLotus zur Umgehung von Schutzmechanismen ausgenutzte Sicherheitslücke

In einem separaten Hinweis von Microsoft heißt es, dass die durch CVE-2023-24932 behobene Sicherheitslücke vom BlackLotus-Bootkit ausgenutzt wird, um CVE-2022-21894, eine erstmals vor mehr als einem Jahr gepatchte Secure-Boot-Sicherheitslücke, auszunutzen. „Diese Sicherheitslücke ermöglicht es einem Angreifer, selbst signierten Code auf der Ebene der Unified Extensible Firmware Interface (UEFI) auszuführen, während Secure Boot aktiviert ist“, erklärte Microsoft. „Bedrohungsakteure nutzen sie hauptsächlich als Mechanismus zur Persistenz und zur Umgehung von Schutzmaßnahmen.“

Mike Walters, Vice President of Vulnerability and Threat Research bei Action1, merkte in einem Blogbeitrag an, dass zur Eindämmung von CVE-2023-24932 zusätzliche Schritte erforderlich sind, wie im Microsoft-Supportartikel KB5025885 beschrieben. „Da diese Sicherheitslücke bereits aktiv ausgenutzt wird und das Risiko besteht, während des Startvorgangs Malware einzuschleusen, wird dringend empfohlen, das bereitgestellte Update umgehend anzuwenden und die erforderlichen Vorsichtsmaßnahmen zu ergreifen“, schrieb Walters.

Eine weitere schwerwiegende Sicherheitslücke, die Walters zufolge sofortige Aufmerksamkeit erfordert, ist CVE-2023-24941, eine kritische Sicherheitslücke zur Remotecodeausführung im Windows Network File System (NFS) mit einem CVSS-Wert von 9,8. „Diese Sicherheitslücke betrifft die NFS-Version 4.1 und folgt auf eine Reihe von Sicherheitslücken in verschiedenen NFS-Versionen im vergangenen Jahr“, schrieb er. „Obwohl Version 4.1 zuvor bereits korrigiert worden war, wurde nun eine weitere Schwachstelle entdeckt.“

„Aufgrund eines netzwerkbasierten Angriffsvektors und der geringen Angriffskomplexität erfordert diese Sicherheitslücke weder Berechtigungen noch Benutzerinteraktion für ihre Ausnutzung“, fügte Walters hinzu.

Lesen Sie auch: Richtlinie für das Patch-Management: Schritte, Vorteile und eine kostenlose Vorlage

Sicherheitslücken in SharePoint und Outlook

Yoav Iellin, Senior Researcher bei Silverfort, wies per E-Mail darauf hin, dass mehrere der behobenen Sicherheitslücken SharePoint betreffen, darunter CVE-2023-24950, CVE-203-24955 und CVE-2023-24954.

„Für die ersten beiden Sicherheitslücken sind Benutzerrechte erforderlich, um eine SharePoint-Website zu erstellen“, erklärte Iellin. „Sobald ein Bedrohungsakteur die Zugangsdaten eines Benutzers mit diesen Berechtigungen erlangt hat, könnte er den NTLM-Hash des SharePoint-Domänenbenutzers stehlen und seine Berechtigungen erweitern. Von diesem Punkt aus könnte ein Bedrohungsakteur durch die gemeinsame Nutzung der drei Sicherheitslücken möglicherweise die Zugangsdaten des SharePoint-Servers erlangen.“

Advertisement

Und während die Sicherheitslücke zur Remotecodeausführung in Windows OLE CVE-2023-29325 relativ harmlos erscheinen mag, warnte Iellin, dass sie wegen ihrer einfachen Ausnutzbarkeit beachtet werden sollte.

„Bei dieser Sicherheitslücke reicht bereits der einfache Blick auf eine sorgfältig präparierte bösartige E-Mail im Vorschaufenster von Outlook aus, um Remotecodeausführung zu ermöglichen und den Computer des Empfängers möglicherweise zu kompromittieren“, sagte Iellin. „Zum jetzigen Zeitpunkt gehen wir davon aus, dass Outlook-Benutzer der wichtigste Angriffsvektor sein werden, obwohl die Sicherheitslücke möglicherweise auch in anderen Office-Programmen eingesetzt werden kann.“

Als Nächstes lesen:

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.