SecBoard
Zurück zur Übersicht

[NEU] [mittel] Microsoft Defender für Endpoint: Schwachstelle ermöglicht Offenlegung von Informationen

CERT-Bund·
Originalartikel lesen bei CERT-Bund

Eine Schwachstelle in Microsoft Defender für Endpoint ermöglicht lokalen Angreifern die Offenlegung von Informationen. Nutzer sollten umgehend die von Microsoft bereitgestellten Sicherheitsupdates einspielen, um dieses Risiko zu minimieren.

Kurzfassung

Eine Schwachstelle in Microsoft Defender für Endpoint ermöglicht lokalen Angreifern die Offenlegung von Informationen. Diese Schwachstelle kann von Angreifern ausgenutzt werden, die bereits lokalen Zugriff auf ein System haben. Microsoft hat Sicherheitsupdates veröffentlicht, um dieses Risiko zu mindern.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die Microsoft Defender für Endpoint einsetzen.

Warum relevant

Die Schwachstelle ermöglicht die Offenlegung von Informationen, was zu weiteren Angriffen oder dem Zugriff auf sensible Daten führen kann, sobald ein Angreifer lokalen Zugriff erlangt hat.

Realistisches Worst Case

Ein lokaler Angreifer könnte sensible Informationen von Systemen, auf denen Microsoft Defender für Endpoint läuft, offenlegen, was möglicherweise zu weiteren Kompromittierungen oder Datenlecks führt.

Handlungsempfehlung

Umgehend die von Microsoft bereitgestellten Sicherheitsupdates für Microsoft Defender für Endpoint einspielen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob alle Instanzen von Microsoft Defender für Endpoint die neuesten Sicherheitsupdates installiert haben.
  • Stellen Sie sicher, dass ein Patch-Management-System vorhanden ist, das die schnelle Bereitstellung von Microsoft-Sicherheitsupdates ermöglicht.
  • Überprüfen Sie die Protokolle von Microsoft Defender für Endpoint auf ungewöhnliche Aktivitäten oder Zugriffe, die auf eine Ausnutzung hindeuten könnten (obwohl der Artikel keine spezifischen Indikatoren nennt).
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
DiscoveryT1592 Gather Victim Host InformationLowOffenlegung von Informationen
Offene Punkte
  • Die genaue Art der offengelegten Informationen ist im Artikel nicht spezifiziert.
  • Es werden keine spezifischen CVE-IDs oder Patch-Nummern genannt.
  • Es werden keine spezifischen Angriffsvektoren oder Ausnutzungsdetails genannt, außer dass lokaler Zugriff erforderlich ist.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Unklar
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Sind wir hiervon betroffen — und können wir es detektieren?
Themen
mittel