False File Immutability Exploit hebelt Windows Code Integrity aus

Gabriel Landau von Elastic Security hat auf den Konferenzen BlueHat IL 2024 und REcon Montreal 2024 den Exploit ItsNotASecurityBoundary präsentiert. Dieser nutzt die Schwachstelle False File Immutability (FFI) aus, die auf falschen Annahmen über die Unveränderlichkeit von Dateien beruht, selbst wenn Schreibzugriffe durch den FILE_SHARE_WRITE-Parameter verweigert werden. Diese Schwachstelle betrifft sowohl traditionelle I/O-Operationen als auch speichergemappte I/O und kann sowohl Benutzer- als auch Kernelmodus-Code betreffen.

Der Exploit nutzt FFI-Annahmen im Windows Code Integrity (ci.dll) aus, um gefälschte Authentifizierungshashes einzuschleusen und so beliebige Treiber zu laden, selbst unsignierte. Ein erfolgreicher Angriff erfordert, dass der Angreifer während des Validierungs- und Parsingprozesses des Sicherheitskatalogs bösartige Authentifizierungshashes einfügt. Dies ist ein nicht-deterministischer Angriff, der mehrere Versuche erfordern kann.

Microsoft hat bereits mit einem Update (KB5036980 Preview) auf den gemeldeten Exploit reagiert, und der Fix wurde am 14. Mai 2024 für Windows 11 23H2 veröffentlicht. Trotz der Beseitigung dieser speziellen Schwachstelle bleibt die FFI-Klasse von Sicherheitslücken relevant, da sie weiterhin potenziell ausnutzbare Schwachstellen enthält. Landau betont die Bedeutung der Behebung solcher Schwachstellen, um die Sicherheit der Benutzer zu gewährleisten.

Related Posts

Microsoft: EU Kommission schuld an Kernel Zugriff von CrowdStrike

Laut dem WallStreetJournal behauptet Microsoft, die EU Kommission habe das Unternehmen gezwungen, Drittanbietern wie CrowdStrike tiefen Zugriff auf den Windows-Kernel zu gewähren. Diese Behauptung bezieht sich auf eine Vereinbarung von 2009 zur Interoperabilität, die Microsoft mit der Europäischen Kommission getroffen hat. Diese Vereinbarung sollte gleiche Wettbewerbsbedingungen schaffen und verlangte, dass Microsoft seine APIs für Drittanbieter-Sicherheitssoftware zugänglich macht.

Read More

Symantec Privileged Access Manager: Wichtiger Hotfix 4.1.7.50

Am 12. Juli 2024 wurde ein kumulativer Hotfix für Symantec Privileged Access Manager (PAM) 4.1.7.50 veröffentlicht. Dieser Hotfix adressiert mehrere kritische Sicherheitslücken und funktionale Probleme, die in der neuesten Version von PAM aufgetreten sind.

Read More

Caritas München: 2 Jahre in den roten Zahlen wegen Hackerangriff

Nach einem verheerenden Cyber-Angriff im Jahr 2022 verzeichnet der Caritas-Verband im Erzbistum München-Freising nun wieder finanzielle Stabilität. Damals wurden Daten von Mitarbeitern und Klienten gestohlen, und der entstandene Schaden führte zu einem Defizit von 23 Millionen Euro. Dank großzügiger Spenden in Millionenhöhe und einem stabilen Spendenaufkommen von rund sieben Millionen Euro konnte der Verband im Jahr 2023 einen Überschuss von zwei Millionen Euro erzielen.

Read More