Hero Image
- Christian Grams

2023-10 Patchday Microsoft

Quelle: microsoft.com

Microsofts Patch Tuesday im Oktober 2023 mit Sicherheitsupdates für 104 Schwachstellen, darunter drei aktiv ausgenutzte Zero-Day-Schwachstellen.

Während fünfundvierzig RCE-Fehler (Remote Code Execution) behoben wurden, stufte Microsoft nur zwölf Schwachstellen als "kritisch" ein, bei denen es sich um RCE-Fehler handelt.

Die Anzahl der Fehler in jeder Sicherheitskategorie ist unten aufgeführt:

  • 26 Sicherheitslücken im Zusammenhang mit der Erhöhung von Privilegien
  • 3 Anfälligkeiten für die Umgehung von Sicherheitsfunktionen
  • 45 Schwachstellen bei der Remote-Code-Ausführung
  • 12 Schwachstellen in Bezug auf die Offenlegung von Informationen
  • 17 Denial-of-Service-Schwachstellen
  • 1 Spoofing-Schwachstellen

In der Gesamtzahl von 104 Schwachstellen ist die Chromium-Schwachstelle CVE-2023-5346 nicht enthalten, die von Google am 3. Oktober behoben und auf Microsoft Edge portiert wurde.

Drei aktiv ausgenutzte Zero-Day-Schwachstellen

Der diesmonatige Patch Tuesday behebt drei Zero-Day-Schwachstellen, die alle in Angriffen ausgenutzt werden und von denen zwei öffentlich bekannt sind.

Microsoft stuft eine Sicherheitslücke als Zero-Day ein, wenn sie öffentlich bekannt ist oder aktiv ausgenutzt wird, ohne dass ein offizieller Fix verfügbar ist.

Die drei aktiv ausgenutzten Zero-Day-Schwachstellen in den heutigen Updates sind:

CVE-2023-41763 - Sicherheitsanfälligkeit durch Erhöhung der Berechtigungen in Skype for Business

Microsoft hat eine aktiv ausgenutzte Sicherheitslücke in Skype for Business behoben, die als "Elevation of Privileges"-Fehler eingestuft wird.

"Ein Angreifer, der die Schwachstelle erfolgreich ausnutzt, kann einige vertrauliche Informationen einsehen (Vertraulichkeit), aber nicht alle Ressourcen innerhalb der betroffenen Komponente können dem Angreifer offengelegt werden", erklärt Microsoft.

"Der Angreifer kann jedoch keine Änderungen an den offengelegten Informationen vornehmen (Integrität) oder den Zugriff auf die Ressource einschränken (Verfügbarkeit)."

Die Schwachstelle wurde von Dr. Florian Hauser (@frycos) entdeckt, der gegenüber BleepingComputer erklärte, dass es sich um die gleiche Schwachstelle handelt, die er im September 2022 enthüllte, die Microsoft damals aber nicht beheben wollte.

"Man könnte diese Schwachstelle nutzen, um Systeme in internen Netzwerken zu erreichen. Im Grunde genommen kann man damit die Internetgrenzen durchbrechen, da Skype normalerweise im öffentlichen Internet zugänglich ist", so Hauser gegenüber BleepingComputer.

CVE-2023-36563 - Microsoft WordPad - Sicherheitslücke bei der Offenlegung von Informationen

Microsoft hat eine aktiv ausgenutzte Sicherheitslücke behoben, die dazu verwendet werden kann, NTLM-Hashes zu stehlen, wenn ein Dokument in WordPad geöffnet wird.

"Um diese Schwachstelle auszunutzen, muss sich ein Angreifer zunächst am System anmelden. Ein Angreifer könnte dann eine speziell gestaltete Anwendung ausführen, die die Sicherheitslücke ausnutzt und die Kontrolle über ein betroffenes System übernimmt", erklärt Microsoft.

"Außerdem könnte ein Angreifer einen lokalen Benutzer dazu bringen, eine bösartige Datei zu öffnen. Der Angreifer müsste den Benutzer dazu bringen, auf einen Link zu klicken, typischerweise durch eine Verlockung in einer E-Mail oder Sofortnachricht, und ihn dann dazu bringen, die speziell gestaltete Datei zu öffnen."

Diese NTLM-Hashes können geknackt oder in NTLM-Relay-Angriffen verwendet werden, um Zugriff auf das Konto zu erhalten.

Diese Schwachstelle wurde intern von der Microsoft Threat Intelligence-Gruppe entdeckt und scheint ein Ableger von CVE-2023-36761 zu sein, der letzten Monat behoben wurde.

CVE-2023-44487 - HTTP/2 Rapid Reset-Angriff

Microsoft hat Abhilfemaßnahmen für eine neue Zero-Day-DDoS-Angriffstechnik namens 'HTTP/2 Rapid Reset' veröffentlicht, die seit August aktiv ausgenutzt wird und alle bisherigen Rekorde bricht.

Dieser Angriff missbraucht die Stream-Cancellation-Funktion von HTTP/2, um kontinuierlich Anfragen zu senden und abzubrechen, wodurch der Zielserver/die Zielanwendung überfordert wird und ein DoS-Zustand entsteht.

Da die Funktion in den HTTP/2-Standard integriert ist, gibt es für diese Technik keine andere Lösung als die Begrenzung der Übertragungsrate oder die Blockierung des Protokolls.

Microsofts Abhilfemaßnahmen im Advisory bestehen darin, das HTTP/2-Protokoll auf Ihrem Webserver zu deaktivieren. Es wurde jedoch auch ein dedizierter Artikel über HTTP/2 Rapid Reset mit weiteren Informationen bereitgestellt.

Diese Schwachstelle wurde heute in einer koordinierten Veröffentlichung von Cloudflare, Amazon und Google bekannt gegeben.

Microsoft sagt, dass die CVE-2023-41763 und CVE-2023-36563 öffentlich bekannt gemacht wurden.

CVE-2023-21709 - Exchange Server, nicht authentifizierte Angreifer können ihre Rechte auf nicht gepatchten Exchange-Servern ausweiten

Die Sicherheitslücke, die als CVE-2023-21709 bekannt ist und während des Patch Tuesday im August 2023 gepatcht wurde, ermöglicht es nicht authentifizierten Angreifern, ihre Privilegien auf ungepatchten Exchange-Servern in Angriffen mit geringer Komplexität, die keine Benutzerinteraktion erfordern, zu erweitern.

"Bei einem netzwerkbasierten Angriff könnte ein Angreifer die Passwörter von Benutzerkonten ausspionieren, um sich als dieser Benutzer anzumelden. Microsoft empfiehlt die Verwendung sicherer Kennwörter, die für einen Angreifer schwieriger zu erzwingen sind", erklärte Microsoft.

Obwohl Microsoft Sicherheitsupdates veröffentlicht hat, um die Schwachstelle zu beheben, wurden Exchange-Administratoren darüber informiert, dass sie auch das anfällige Windows IIS Token Cache-Modul manuell entfernen oder dieses PowerShell-Skript verwenden müssen, um sicherzustellen, dass ihre Server gegen Angriffe mit CVE-2023-21709 geschützt sind.

Im Rahmen des Patch Tuesday dieses Monats hat Microsoft nun ein neues Sicherheitsupdate (CVE-2023-36434) veröffentlicht, das die Schwachstelle CVE-2023-21709 vollständig behebt und keine zusätzlichen Schritte erfordert.

"Während der Veröffentlichung der August-2023-SUs haben wir empfohlen, eine manuelle oder skriptgesteuerte Lösung zu verwenden und das IIS-Token-Cache-Modul zu deaktivieren, um die Sicherheitslücke CVE-2023-21709 zu beheben", so das Exchange-Team.

"Heute hat das Windows-Team den IIS-Fix für die Ursache dieser Sicherheitslücke in Form des Fixes für CVE-2023-36434 veröffentlicht. Wir empfehlen die Installation des IIS-Fixes, wonach Sie das Token-Cache-Modul auf Ihren Exchange-Servern wieder aktivieren können."

Admins werden gebeten, das anfällige IIS-Modul wieder zu aktivieren

Wenn Sie das Windows IIS Token Cache-Modul bereits entfernt haben, um den Fehler der Privilegienerweiterung im August vollständig zu beheben, müssen Sie jetzt die heutigen Sicherheitsupdates installieren und das IIS-Modul mit diesem Skript oder durch Ausführen des folgenden Befehls von einer erhöhten PowerShell-Eingabeaufforderung wieder aktivieren:

New-WebGlobalModule -Name "TokenCacheModule" -Image "%windir%\System32\inetsrv\cachtokn.dll"

Admins, die das Sicherheitsupdate CVE-2023-21709 vom August noch nicht gepatcht haben, wird empfohlen, die Sicherheitsupdates für Windows Server vom Oktober 2023 zu installieren.

"Wir aktualisieren alle zugehörigen Dokumentationsseiten und Skripte für August 2023 sowie den Health Checker, um unsere neue Empfehlung zu berücksichtigen", so Microsoft weiter.

Die Oktober 2023 Patch Tuesday Sicherheitsupdates

Nachfolgend finden Sie die vollständige Liste der behobenen Sicherheitslücken in den Oktober 2023 Patch Tuesday Updates.

Tag CVE ID CVE Title Severity
Active Directory Domain Services CVE-2023-36722 Active Directory Domain Services Information Disclosure Vulnerability Important
Azure CVE-2023-36737 Azure Network Watcher VM Agent Elevation of Privilege Vulnerability Important
Azure CVE-2023-36419 Azure HDInsight Apache Oozie Workflow Scheduler Elevation of Privilege Vulnerability Important
Azure DevOps CVE-2023-36561 Azure DevOps Server Elevation of Privilege Vulnerability Important
Azure Real Time Operating System CVE-2023-36418 Azure RTOS GUIX Studio Remote Code Execution Vulnerability Important
Azure SDK CVE-2023-36414 Azure Identity SDK Remote Code Execution Vulnerability Important
Azure SDK CVE-2023-36415 Azure Identity SDK Remote Code Execution Vulnerability Important
Client Server Run-time Subsystem (CSRSS) CVE-2023-41766 Windows Client Server Run-time Subsystem (CSRSS) Elevation of Privilege Vulnerability Important
HTTP/2 CVE-2023-44487 MITRE: CVE-2023-44487 HTTP/2 Rapid Reset Attack Important
Microsoft Common Data Model SDK CVE-2023-36566 Microsoft Common Data Model SDK Denial of Service Vulnerability Important
Microsoft Dynamics CVE-2023-36429 Microsoft Dynamics 365 (On-Premises) Information Disclosure Vulnerability Important
Microsoft Dynamics CVE-2023-36416 Microsoft Dynamics 365 (on-premises) Cross-site Scripting Vulnerability Important
Microsoft Dynamics CVE-2023-36433 Microsoft Dynamics 365 (On-Premises) Information Disclosure Vulnerability Important
Microsoft Edge (Chromium-based) CVE-2023-5346 Chromium: CVE-2023-5346 Type Confusion in V8 Unknown
Microsoft Exchange Server CVE-2023-36778 Microsoft Exchange Server Remote Code Execution Vulnerability Important
Microsoft Graphics Component CVE-2023-36594 Windows Graphics Component Elevation of Privilege Vulnerability Important
Microsoft Graphics Component CVE-2023-38159 Windows Graphics Component Elevation of Privilege Vulnerability Important
Microsoft Office CVE-2023-36565 Microsoft Office Graphics Elevation of Privilege Vulnerability Important
Microsoft Office CVE-2023-36569 Microsoft Office Elevation of Privilege Vulnerability Important
Microsoft Office CVE-2023-36568 Microsoft Office Click-To-Run Elevation of Privilege Vulnerability Important
Microsoft QUIC CVE-2023-38171 Microsoft QUIC Denial of Service Vulnerability Important
Microsoft QUIC CVE-2023-36435 Microsoft QUIC Denial of Service Vulnerability Important
Microsoft WDAC OLE DB provider for SQL CVE-2023-36577 Microsoft WDAC OLE DB provider for SQL Server Remote Code Execution Vulnerability Important
Microsoft Windows Media Foundation CVE-2023-36710 Windows Media Foundation Core Remote Code Execution Vulnerability Important
Microsoft Windows Search Component CVE-2023-36564 Windows Search Security Feature Bypass Vulnerability Important
Microsoft WordPad CVE-2023-36563 Microsoft WordPad Information Disclosure Vulnerability Important
Skype for Business CVE-2023-36786 Skype for Business Remote Code Execution Vulnerability Important
Skype for Business CVE-2023-36780 Skype for Business Remote Code Execution Vulnerability Important
Skype for Business CVE-2023-36789 Skype for Business Remote Code Execution Vulnerability Important
Skype for Business CVE-2023-41763 Skype for Business Elevation of Privilege Vulnerability Important
SQL Server CVE-2023-36728 Microsoft SQL Server Denial of Service Vulnerability Important
SQL Server CVE-2023-36417 Microsoft SQL ODBC Driver Remote Code Execution Vulnerability Important
SQL Server CVE-2023-36785 Microsoft ODBC Driver for SQL Server Remote Code Execution Vulnerability Important
SQL Server CVE-2023-36598 Microsoft WDAC ODBC Driver Remote Code Execution Vulnerability Important
SQL Server CVE-2023-36730 Microsoft ODBC Driver for SQL Server Remote Code Execution Vulnerability Important
SQL Server CVE-2023-36420 Microsoft ODBC Driver for SQL Server Remote Code Execution Vulnerability Important
Windows Active Template Library CVE-2023-36585 Active Template Library Denial of Service Vulnerability Important
Windows AllJoyn API CVE-2023-36709 Microsoft AllJoyn API Denial of Service Vulnerability Important
Windows Client/Server Runtime Subsystem CVE-2023-36902 Windows Runtime Remote Code Execution Vulnerability Important
Windows Common Log File System Driver CVE-2023-36713 Windows Common Log File System Driver Information Disclosure Vulnerability Important
Windows Container Manager Service CVE-2023-36723 Windows Container Manager Service Elevation of Privilege Vulnerability Important
Windows Deployment Services CVE-2023-36707 Windows Deployment Services Denial of Service Vulnerability Important
Windows Deployment Services CVE-2023-36567 Windows Deployment Services Information Disclosure Vulnerability Important
Windows Deployment Services CVE-2023-36706 Windows Deployment Services Information Disclosure Vulnerability Important
Windows DHCP Server CVE-2023-36703 DHCP Server Service Denial of Service Vulnerability Important
Windows Error Reporting CVE-2023-36721 Windows Error Reporting Service Elevation of Privilege Vulnerability Important
Windows HTML Platform CVE-2023-36436 Windows MSHTML Platform Remote Code Execution Vulnerability Important
Windows HTML Platform CVE-2023-36557 PrintHTML API Remote Code Execution Vulnerability Important
Windows IIS CVE-2023-36434 Windows IIS Server Elevation of Privilege Vulnerability Important
Windows IKE Extension CVE-2023-36726 Windows Internet Key Exchange (IKE) Extension Elevation of Privilege Vulnerability Important
Windows Kernel CVE-2023-36576 Windows Kernel Information Disclosure Vulnerability Important
Windows Kernel CVE-2023-36712 Windows Kernel Elevation of Privilege Vulnerability Important
Windows Kernel CVE-2023-36698 Windows Kernel Security Feature Bypass Vulnerability Important
Windows Layer 2 Tunneling Protocol CVE-2023-41770 Layer 2 Tunneling Protocol Remote Code Execution Vulnerability Critical
Windows Layer 2 Tunneling Protocol CVE-2023-41765 Layer 2 Tunneling Protocol Remote Code Execution Vulnerability Critical
Windows Layer 2 Tunneling Protocol CVE-2023-41767 Layer 2 Tunneling Protocol Remote Code Execution Vulnerability Critical
Windows Layer 2 Tunneling Protocol CVE-2023-38166 Layer 2 Tunneling Protocol Remote Code Execution Vulnerability Critical
Windows Layer 2 Tunneling Protocol CVE-2023-41774 Layer 2 Tunneling Protocol Remote Code Execution Vulnerability Critical
Windows Layer 2 Tunneling Protocol CVE-2023-41773 Layer 2 Tunneling Protocol Remote Code Execution Vulnerability Critical
Windows Layer 2 Tunneling Protocol CVE-2023-41771 Layer 2 Tunneling Protocol Remote Code Execution Vulnerability Critical
Windows Layer 2 Tunneling Protocol CVE-2023-41769 Layer 2 Tunneling Protocol Remote Code Execution Vulnerability Critical
Windows Layer 2 Tunneling Protocol CVE-2023-41768 Layer 2 Tunneling Protocol Remote Code Execution Vulnerability Critical
Windows Mark of the Web (MOTW) CVE-2023-36584 Windows Mark of the Web Security Feature Bypass Vulnerability Important
Windows Message Queuing CVE-2023-36571 Microsoft Message Queuing Remote Code Execution Vulnerability Important
Windows Message Queuing CVE-2023-36570 Microsoft Message Queuing Remote Code Execution Vulnerability Important
Windows Message Queuing CVE-2023-36431 Microsoft Message Queuing Denial of Service Vulnerability Important
Windows Message Queuing CVE-2023-35349 Microsoft Message Queuing Remote Code Execution Vulnerability Critical
Windows Message Queuing CVE-2023-36591 Microsoft Message Queuing Remote Code Execution Vulnerability Important
Windows Message Queuing CVE-2023-36590 Microsoft Message Queuing Remote Code Execution Vulnerability Important
Windows Message Queuing CVE-2023-36589 Microsoft Message Queuing Remote Code Execution Vulnerability Important
Windows Message Queuing CVE-2023-36583 Microsoft Message Queuing Remote Code Execution Vulnerability Important
Windows Message Queuing CVE-2023-36592 Microsoft Message Queuing Remote Code Execution Vulnerability Important
Windows Message Queuing CVE-2023-36697 Microsoft Message Queuing Remote Code Execution Vulnerability Critical
Windows Message Queuing CVE-2023-36606 Microsoft Message Queuing Denial of Service Vulnerability Important
Windows Message Queuing CVE-2023-36593 Microsoft Message Queuing Remote Code Execution Vulnerability Important
Windows Message Queuing CVE-2023-36582 Microsoft Message Queuing Remote Code Execution Vulnerability Important
Windows Message Queuing CVE-2023-36574 Microsoft Message Queuing Remote Code Execution Vulnerability Important
Windows Message Queuing CVE-2023-36575 Microsoft Message Queuing Remote Code Execution Vulnerability Important
Windows Message Queuing CVE-2023-36573 Microsoft Message Queuing Remote Code Execution Vulnerability Important
Windows Message Queuing CVE-2023-36572 Microsoft Message Queuing Remote Code Execution Vulnerability Important
Windows Message Queuing CVE-2023-36581 Microsoft Message Queuing Denial of Service Vulnerability Important
Windows Message Queuing CVE-2023-36579 Microsoft Message Queuing Denial of Service Vulnerability Important
Windows Message Queuing CVE-2023-36578 Microsoft Message Queuing Remote Code Execution Vulnerability Important
Windows Microsoft DirectMusic CVE-2023-36702 Microsoft DirectMusic Remote Code Execution Vulnerability Important
Windows Mixed Reality Developer Tools CVE-2023-36720 Windows Mixed Reality Developer Tools Denial of Service Vulnerability Important
Windows Named Pipe File System CVE-2023-36729 Named Pipe File System Elevation of Privilege Vulnerability Important
Windows Named Pipe File System CVE-2023-36605 Windows Named Pipe Filesystem Elevation of Privilege Vulnerability Important
Windows NT OS Kernel CVE-2023-36725 Windows Kernel Elevation of Privilege Vulnerability Important
Windows Power Management Service CVE-2023-36724 Windows Power Management Service Information Disclosure Vulnerability Important
Windows RDP CVE-2023-36790 Windows RDP Encoder Mirror Driver Elevation of Privilege Vulnerability Important
Windows RDP CVE-2023-29348 Windows Remote Desktop Gateway (RD Gateway) Information Disclosure Vulnerability Important
Windows Remote Procedure Call CVE-2023-36596 Remote Procedure Call Information Disclosure Vulnerability Important
Windows Resilient File System (ReFS) CVE-2023-36701 Microsoft Resilient File System (ReFS) Elevation of Privilege Vulnerability Important
Windows Runtime C++ Template Library CVE-2023-36711 Windows Runtime C++ Template Library Elevation of Privilege Vulnerability Important
Windows Setup Files Cleanup CVE-2023-36704 Windows Setup Files Cleanup Remote Code Execution Vulnerability Important
Windows TCP/IP CVE-2023-36438 Windows TCP/IP Information Disclosure Vulnerability Important
Windows TCP/IP CVE-2023-36603 Windows TCP/IP Denial of Service Vulnerability Important
Windows TCP/IP CVE-2023-36602 Windows TCP/IP Denial of Service Vulnerability Important
Windows TPM CVE-2023-36717 Windows Virtual Trusted Platform Module Denial of Service Vulnerability Important
Windows Virtual Trusted Platform Module CVE-2023-36718 Microsoft Virtual Trusted Platform Module Remote Code Execution Vulnerability Critical
Windows Win32K CVE-2023-36731 Win32k Elevation of Privilege Vulnerability Important
Windows Win32K CVE-2023-36732 Win32k Elevation of Privilege Vulnerability Important
Windows Win32K CVE-2023-36776 Win32k Elevation of Privilege Vulnerability Important
Windows Win32K CVE-2023-36743 Win32k Elevation of Privilege Vulnerability Important
Windows Win32K CVE-2023-41772 Win32k Elevation of Privilege Vulnerability Important