Kerngegevens
- Leverancier
- Microsoft
- Producten
- Windows 10 1507
- Windows 10 1607
- Windows 10 1709
- Windows 10 1803
- Windows 10 1809
- Windows 10 1903
- Windows 10 1909
- Windows 7
- Windows 8.1
- Windows RT 8.1
- Soort software
- besturingssysteem
- Getroffen versies
- Windows 10 1507 Zie het advies van de leverancier
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Nog geen update
- Gepubliceerd
- 21 mei 2020
- Op de KEV-lijst sinds
- 3 november 2021
- Laatst bijgewerkt
- 21 mei 2020
Simpel uitgelegd
Wat is er aan de hand?
Dit lek stamt al uit 2020 en wordt nu opnieuw actief misbruikt. Het zit in de kernel-mode driver van Windows, die objecten in het geheugen niet goed afhandelt. Een aanvaller die al op het systeem is ingelogd, kan daardoor eigen code met kernelrechten uitvoeren. Daarmee kan hij programma's installeren, gegevens bekijken, wijzigen of verwijderen en nieuwe accounts met volledige gebruikersrechten aanmaken.
Wie loopt risico?
Vooral oudere, niet bijgewerkte of niet meer ondersteunde Windows-systemen lopen risico, want oude versies krijgen vaak geen updates meer. Het gaat om Windows 7, Windows 8.1, Windows RT 8.1 en diverse versies van Windows 10 (1507 tot en met 1909). Een aanvaller moet eerst kunnen inloggen op het systeem, bijvoorbeeld met een gewoon gebruikersaccount of via andere malware. Er is publieke exploitcode beschikbaar en het lek staat in de lijst met actief misbruikte lekken van de Amerikaanse overheidsdienst CISA.
Wat moet je doen?
Ga na of je deze Windows-versies nog gebruikt
Controleer welke computers en servers bij jou nog Windows 7, Windows 8.1, Windows RT 8.1 of een van de genoemde versies van Windows 10 draaien. Let ook op oude, vergeten systemen.
Installeer de Windows-updates
Microsoft heeft een update uitgebracht die dit lek verhelpt. Volg het advies van de leverancier en installeer de beveiligingsupdates via Windows Update.
Vervang of schakel systemen zonder update uit
Is er voor jouw Windows-versie geen update meer beschikbaar, vervang het systeem dan door een versie die nog wel updates krijgt. Is dat niet direct mogelijk, schaam het systeem dan af van internet en van andere netwerken.
Beperk wie kan inloggen
Het lek is alleen lokaal te misbruiken. Geef daarom alleen mensen die het nodig hebben een account op de betreffende systemen en controleer op onbekende accounts.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
De kernel-mode driver van Windows (in de actief-misbruikt-lijst van CISA aangeduid als Win32k) gaat niet correct om met objecten in het geheugen. Het gaat om een schrijffout buiten de grenzen van een geheugenbuffer (CWE-787). Een lokale aanvaller met beperkte rechten kan met een speciaal gemaakte toepassing code in kernelmodus uitvoeren. De aanvalsroute is lokaal en vereist een hoge aanvalscomplexiteit, maar geen interactie van een gebruiker. De CVSS-vector is CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H, met score 7,0. De update van Microsoft corrigeert hoe de driver objecten in het geheugen verwerkt.
CVSS-vector (versie 3.1, basisscore 7,0, bron: NVD)
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-787 · Schrijven buiten de grenzen van een geheugenbuffer
- Aanvalsroute
- Alleen met toegang tot het apparaat
- EPSS, kans op misbruik binnen 30 dagen
- 54,2%
- Aanvalscode openbaar
- Ja
- Op de KEV-lijst van CISA
- Sinds 3 november 2021
- Deadline van CISA
- 3 mei 2022
- Gebruikt door ransomwaregroepen
- Niet bekend