False File Immutability Exploit hebelt Windows Code Integrity aus

Gabriel Landau von Elastic Security hat auf den Konferenzen BlueHat IL 2024 und REcon Montreal 2024 den Exploit ItsNotASecurityBoundary präsentiert. Dieser nutzt die Schwachstelle False File Immutability (FFI) aus, die auf falschen Annahmen über die Unveränderlichkeit von Dateien beruht, selbst wenn Schreibzugriffe durch den FILE_SHARE_WRITE-Parameter verweigert werden. Diese Schwachstelle betrifft sowohl traditionelle I/O-Operationen als auch speichergemappte I/O und kann sowohl Benutzer- als auch Kernelmodus-Code betreffen.

Der Exploit nutzt FFI-Annahmen im Windows Code Integrity (ci.dll) aus, um gefälschte Authentifizierungshashes einzuschleusen und so beliebige Treiber zu laden, selbst unsignierte. Ein erfolgreicher Angriff erfordert, dass der Angreifer während des Validierungs- und Parsingprozesses des Sicherheitskatalogs bösartige Authentifizierungshashes einfügt. Dies ist ein nicht-deterministischer Angriff, der mehrere Versuche erfordern kann.

Microsoft hat bereits mit einem Update (KB5036980 Preview) auf den gemeldeten Exploit reagiert, und der Fix wurde am 14. Mai 2024 für Windows 11 23H2 veröffentlicht. Trotz der Beseitigung dieser speziellen Schwachstelle bleibt die FFI-Klasse von Sicherheitslücken relevant, da sie weiterhin potenziell ausnutzbare Schwachstellen enthält. Landau betont die Bedeutung der Behebung solcher Schwachstellen, um die Sicherheit der Benutzer zu gewährleisten.

Related Posts

Kritische Sicherheitslücke im Oracle WebLogic Server

Eine kritische Sicherheitslücke in Oracle WebLogic Server, einem Teil von Oracle Fusion Middleware, wurde am 16.7.24 in der GitHub Advisory Database veröffentlicht. Betroffen sind die Versionen 12.2.1.4.0 und 14.1.1.0.0 des Produkts. Diese Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, der über das Netzwerk über T3 oder IIOP auf den Server zugreifen kann, die Kontrolle über den Oracle WebLogic Server zu übernehmen. Die Sicherheitslücke hat eine CVSS 3.1 Basisbewertung von 9.8, was auf erhebliche Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit hinweist.

Read More

Ivanti Endpoint Manager (EPM) Juli 2024

In Ivanti Endpoint Manager (EPM) 2024 wurden Sicherheitslücken entdeckt. Die Schwachstellen betreffen die Version 2024 flat. Zum Zeitpunkt der Veröffentlichung sind keine Fälle bekannt, in denen Kunden durch diese Sicherheitslücke ausgenutzt wurden.

Read More

Kritische SQL-Injection-Schwachstelle in 1Panel gefunden

In der Software 1Panel wurde eine kritische SQL-Injection-Schwachstelle entdeckt, die mit der orderBy-Klausel zusammenhängt. Diese Schwachstelle, die als CVE-2024-39907 identifiziert wurde, ermöglicht Remote Code Execution (RCE) und Datenlecks.

Read More