Microsoft hat im Mai Patchday knapp 40 Windows Sicherheitslücken gefixt, davon weisen aber zwei ein besonders hohes Risiko auf (Exploits). Es wurden sogar noch Patches für ältere Windows Versionen herausgegeben, welche offiziell bereits "End of Life" sind.
Das monatliche Patchday-Update enthält alle Sicherheitsfixes und sicherheitsbezogenen Fixes für Windows Client und Server Versionen. Zusätzlich zu den Sicherheitspatches für die Schwachstellen enthalten die Updates auch Fixes zur Behebung von Fehlern oder Neuerungen (z.B. Moments 2 Update für Windows 11 22H2). Microsoft integriert die Servicing Stack Updates (SSUs) in den aktuellen kumulativen Updates für neuere Windows 10-Versionen.
Am 9. Mai 2023 erreichte Windows 10 Version 20H2 (Enterprise, Education) sein End-of-live und erhält letztmalig Sicherheitsupdates.
Gefixte Sicherheitslücken:
• CVE-2023-29336: Win32k Elevation of Privilege Vulnerability, CVEv3 Score 7.8, important; Es ist eine EoP-Schwachstelle in Microsofts Win32k, einem zentralen kernelseitigen Treiber, der in Windows verwendet wird. Diese Sicherheitslücke und wurde in freier Wildbahn als Zero-Day ausgenutzt. Die Ausnutzung dieser Sicherheitsanfälligkeit würde es einem Angreifer ermöglichen, auf einem betroffenen Host SYSTEM-Berechtigungen zu erlangen.
• CVE-2023-24932: Secure Boot Security Feature Bypass Vulnerability; CVEv3 Score 6.7, important; Es ist eine Sicherheitslücke in Secure Boot in Windows-Betriebssystemen, die das Ausführen nicht vertrauenswürdiger Software während des Startvorgangs ermöglicht. Die Schwachstelle wurde öffentlich bekannt gemacht und als Zero-Day-Schwachstelle ausgenutzt, bevor ein Patch zur Verfügung stand. Zur Ausnutzung dieser Schwachstelle muss ein Angreifer über administrative Rechte oder physischen Zugriff auf das anfällige Gerät verfügen, weshalb Microsoft diese Schwachstelle gemäß dem Microsoft Exploitability Index als "weniger wahrscheinlich" eingestuft hat.
• CVE-2023-29325: Windows OLE Remote Code Execution Vulnerability; CVEv3 Score 8.1 , critical; Es ist eine RCE im Windows Object Linking and Embedding (OLE)-Mechanismus von Windows-Betriebssystemen, der öffentlich bekannt ist. Windows OLE ist eine Technologie, die die Erstellung von Dokumenten ermöglicht, die Objekte aus verschiedenen Anwendungen enthalten. Die Sicherheitslücke liegt in der Verarbeitung von RTF-Dokumenten und E-Mails. Laut Microsoft ist das Vorschaufenster in Microsoft Outlook und Office ein Angriffsvektor für die Schwachstelle. Ein nicht authentifizierter, entfernter Angreifer kann diese Sicherheitslücke ausnutzen, indem er ein speziell gestaltetes Dokument an ein anfälliges System sendet. Der Schwachstelle wurde jedoch eine hohe Komplexität zugewiesen, da der Angreifer für eine erfolgreiche Ausnutzung eine Wettlaufbedingung erfüllen und das Ziel auf die Ausnutzung vorbereitet sein muss. In diesem Bereich wurde in den Vormonaten bereit (unvollständig) gepatcht.
• CVE-2023-24941: Windows Network File System Remote Code Execution Vulnerability; CVEv3 Score 9.8 , critical; Es ist eine kritische RCE-Schwachstelle, die unterstützte Versionen von Windows Server betrifft. Die betroffene Komponente ist der Network File System (NFS)-Dienst, der für die gemeinsame Nutzung von Dateien zwischen Unix- und Windows Server-Systemen verwendet wird. Die Sicherheitslücke betrifft insbesondere NFSV4.1, nicht aber NFSV2.0 oder NFSV3.0. CVE-2023-24941 kann remote von einem nicht authentifizierten Angreifer ausgenutzt werden, der einen bösartigen Aufruf an einen anfälligen Server sendet.
Bei folgende weiteren Microsoft Produkten und Komponenten wurden Sicherheitslücken gefixt und Probleme behoben:
Microsoft Bluetooth Driver
Microsoft Graphics Component
Microsoft Office
Microsoft Office Access
Microsoft Office Excel
Microsoft Office SharePoint
Microsoft Office Word
Microsoft Teams
Microsoft Windows Codecs Library
Reliable Multicast Transport Driver (RMCAST)
Remote Desktop Client
SysInternals
Visual Studio Code
Windows Backup Engine
Windows Installer
Windows iSCSI Target Service
Windows Kernel
Windows LDAP – Lightweight Directory Access Protocol
Windows MSHTML Platform
Windows Network File System
Windows NFS Portmapper
Windows NTLM
Windows OLE
Windows RDP Client
Windows Remote Procedure Call Runtime
Windows Secure Boot
Windows Secure Socket Tunneling Protocol (SSTP)
Windows SMB
Windows Win32K
Hier finden Sie Details zu den Patches.
Read the full article