Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

Oud lek uit 2020. Dit lek is al 6 jaar bekend, maar wordt nu opnieuw misbruikt. Oudere of niet meer ondersteunde systemen lopen het meeste risico.

CVE-2020-1054

Oud lek uit 2020 in Windows-kerneldriver opnieuw misbruikt

Hoog7,0Oud lek (2020)Opnieuw misbruikt
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: NVD

Kerngegevens

Leverancier
Microsoft
Soort software
besturingssysteem
Getroffen versies
Windows 10 1507 Zie het advies van de leverancier
Oplossing
Update beschikbaar
Opgeloste versie
Nog geen update
Gepubliceerd
21 mei 2020
Op de KEV-lijst sinds
3 november 2021
Laatst bijgewerkt
21 mei 2020

Simpel uitgelegd

Wat is er aan de hand?

Dit lek stamt al uit 2020 en wordt nu opnieuw actief misbruikt. Het zit in de kernel-mode driver van Windows, die objecten in het geheugen niet goed afhandelt. Een aanvaller die al op het systeem is ingelogd, kan daardoor eigen code met kernelrechten uitvoeren. Daarmee kan hij programma's installeren, gegevens bekijken, wijzigen of verwijderen en nieuwe accounts met volledige gebruikersrechten aanmaken.

Wie loopt risico?

Vooral oudere, niet bijgewerkte of niet meer ondersteunde Windows-systemen lopen risico, want oude versies krijgen vaak geen updates meer. Het gaat om Windows 7, Windows 8.1, Windows RT 8.1 en diverse versies van Windows 10 (1507 tot en met 1909). Een aanvaller moet eerst kunnen inloggen op het systeem, bijvoorbeeld met een gewoon gebruikersaccount of via andere malware. Er is publieke exploitcode beschikbaar en het lek staat in de lijst met actief misbruikte lekken van de Amerikaanse overheidsdienst CISA.

Wat moet je doen?

  1. Ga na of je deze Windows-versies nog gebruikt

    Controleer welke computers en servers bij jou nog Windows 7, Windows 8.1, Windows RT 8.1 of een van de genoemde versies van Windows 10 draaien. Let ook op oude, vergeten systemen.

  2. Installeer de Windows-updates

    Microsoft heeft een update uitgebracht die dit lek verhelpt. Volg het advies van de leverancier en installeer de beveiligingsupdates via Windows Update.

  3. Vervang of schakel systemen zonder update uit

    Is er voor jouw Windows-versie geen update meer beschikbaar, vervang het systeem dan door een versie die nog wel updates krijgt. Is dat niet direct mogelijk, schaam het systeem dan af van internet en van andere netwerken.

  4. Beperk wie kan inloggen

    Het lek is alleen lokaal te misbruiken. Geef daarom alleen mensen die het nodig hebben een account op de betreffende systemen en controleer op onbekende accounts.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

De kernel-mode driver van Windows (in de actief-misbruikt-lijst van CISA aangeduid als Win32k) gaat niet correct om met objecten in het geheugen. Het gaat om een schrijffout buiten de grenzen van een geheugenbuffer (CWE-787). Een lokale aanvaller met beperkte rechten kan met een speciaal gemaakte toepassing code in kernelmodus uitvoeren. De aanvalsroute is lokaal en vereist een hoge aanvalscomplexiteit, maar geen interactie van een gebruiker. De CVSS-vector is CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H, met score 7,0. De update van Microsoft corrigeert hoe de driver objecten in het geheugen verwerkt.

CVSS-vector (versie 3.1, basisscore 7,0, bron: NVD)

CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-787 · Schrijven buiten de grenzen van een geheugenbuffer
Aanvalsroute
Alleen met toegang tot het apparaat
EPSS, kans op misbruik binnen 30 dagen
54,2%
Aanvalscode openbaar
Ja
Op de KEV-lijst van CISA
Sinds 3 november 2021
Deadline van CISA
3 mei 2022
Gebruikt door ransomwaregroepen
Niet bekend

Bronnen

Deel dit lek