CVE-2019-1069
HIGH(7.8)KEV — Aktiv ausgenutztCVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
- CVSS 7.8 — Hoch
- Im CISA KEV-Katalog (aktiv ausgenutzt)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
6.1%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
7.8
Technische Schwere
SecBoard-Einordnung
CVE-2019-1069 beschreibt eine Rechteausweitungsschwachstelle im Task Scheduler Service von Microsoft Windows. Ein Angreifer, der diese Schwachstelle erfolgreich ausnutzt, kann erhöhte Privilegien auf einem betroffenen System erlangen. Die Ausnutzung erfordert bereits unprivilegierte Codeausführung auf dem Zielsystem.
Mit einem CVSS-Score von 7.8 (HIGH) und der Aufnahme in den CISA KEV-Katalog, was eine aktive Ausnutzung bestätigt, ist diese Schwachstelle als kritisch einzustufen. Die EPSS-Wahrscheinlichkeit von 6% deutet auf eine moderate, aber vorhandene Exploit-Aktivität hin, die durch die KEV-Listung zusätzlich an Dringlichkeit gewinnt.
Security-Teams sollten umgehend alle betroffenen Microsoft Windows 10 und Windows Server 1803 Systeme patchen, um diese Schwachstelle zu beheben. Die Priorisierung ist aufgrund der aktiven Ausnutzung und der Möglichkeit zur Rechteausweitung sehr hoch. Eine Überwachung auf ungewöhnliche Aktivitäten im Zusammenhang mit dem Task Scheduler Service ist ebenfalls ratsam.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
An elevation of privilege vulnerability exists in the way the Task Scheduler Service validates certain file operations. An attacker who successfully exploited the vulnerability could gain elevated privileges on a victim system. To exploit the vulnerability, an attacker would require unprivileged code execution on a victim system. The security update addresses the vulnerability by correctly validating file operations.
Erkennung & Indikatoren
Ausnutzung
Die Schwachstelle wird aktiv ausgenutzt (CISA KEV). Öffentlicher Proof-of-Concept-Exploit-Code ist verfügbar und funktioniert zuverlässig auf 32- und 64-Bit Windows 10, Windows Server 2016 und Windows Server 2019. Die Ausnutzung auf Windows 8 ist auf Dateien beschränkt, für die der aktuelle Benutzer Schreibzugriff hat, und der Impact wird als vernachlässigbar eingeschätzt. Auf Windows 7 konnte die
Behobene Versionen
- Updates für CVE-2019-1069, veröffentlicht am 11. Juni 2019
Threat-Hunting-Queries
Die Schwachstelle beinhaltet die Manipulation von Dateiberechtigungen durch den Task Scheduler Service, insbesondere die Änderung von Berechtigungen und Besitz von Systemdateien wie pci.sys. Die Erkennung sollte sich auf ungewöhnliche Änderungen an Systemdateiberechtigungen oder die Erstellung/Änderung von geplanten Aufgaben durch niedrig privilegierte Benutzer konzentrieren, die auf Systemdateien
Sentinel/Defender KQL
SecurityEvent
| where EventID == 4670 or EventID == 4674 // Berechtigungsänderungen an Objekten
| where ObjectServer == "Security" and ObjectType == "File"
| where ObjectName contains "\\Windows\\system32\\drivers\\" or ObjectName contains "\\Windows\\system32\\tasks\\"
| where SubjectUserSid != "S-1-5-18" // Nicht von SYSTEM
| project TimeGenerated, Computer, SubjectUserName, ObjectName, AccessMask, PropertiesSplunk SPL
index=windows sourcetype=WinEventLog:Security (EventCode=4670 OR EventCode=4674) ObjectServer="Security" ObjectType="File" (ObjectName="*\\Windows\\system32\\drivers\\*" OR ObjectName="*\\Windows\\system32\\tasks\\*") NOT SubjectUserSid="S-1-5-18" | table _time, host, SubjectUserName, ObjectName, AccessMask, PropertiesSigma
title: CVE-2019-1069 Task Scheduler LPE
status: experimental
description: Detects potential exploitation of CVE-2019-1069 via unusual file permission changes on system files by non-SYSTEM accounts.
references:
- https://www.kb.cert.org/vuls/id/119704
- https://blog.0patch.com/2019/06/another-task-scheduler-0day-another.html
logsource:
product: windows
service: security
detection:
selection:
EventID:
- 4670 # Permissions on an object were changed
- 4674 # Permissions on an object were changed
ObjectServer: 'Security'
ObjectType: 'File'
ObjectName|contains:
- '\Windows\system32\drivers\'
- '\Windows\system32\tasks\'
SubjectUserSid|!startswith: 'S-1-5-18' # Exclude SYSTEM
condition: selection
level: highElastic ES|QL
FROM logs-windows.security-*
| WHERE event.code IN (4670, 4674)
| WHERE winlog.event_data.ObjectServer == "Security" AND winlog.event_data.ObjectType == "File"
| WHERE winlog.event_data.ObjectName LIKE '%\Windows\system32\drivers\%' OR winlog.event_data.ObjectName LIKE '%\Windows\system32\tasks\%'
| WHERE NOT winlog.event_data.SubjectUserSid == "S-1-5-18"
| SELECT @timestamp, host.name, winlog.event_data.SubjectUserName, winlog.event_data.ObjectName, winlog.event_data.AccessMask, winlog.event_data.PropertiesSecBoard-generated · behavioral · requires customization — Von SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.
Betroffene Produkte
- cpe:2.3:o:microsoft:windows_10_1507:-:*:*:*:*:*:*:*
- cpe:2.3:o:microsoft:windows_10_1607:-:*:*:*:*:*:*:*
- cpe:2.3:o:microsoft:windows_10_1703:-:*:*:*:*:*:*:*
- cpe:2.3:o:microsoft:windows_10_1709:-:*:*:*:*:*:*:*
- cpe:2.3:o:microsoft:windows_10_1803:-:*:*:*:*:*:*:*
- cpe:2.3:o:microsoft:windows_10_1809:-:*:*:*:*:*:*:*
- cpe:2.3:o:microsoft:windows_10_1903:-:*:*:*:*:*:*:*
- cpe:2.3:o:microsoft:windows_server_1803:-:*:*:*:*:*:*:*
- cpe:2.3:o:microsoft:windows_server_1903:-:*:*:*:*:*:*:*
- cpe:2.3:o:microsoft:windows_server_2016:-:*:*:*:*:*:*:*
- cpe:2.3:o:microsoft:windows_server_2019:-:*:*:*:*:*:*:*
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2019-1069
- https://blog.0patch.com/2019/06/another-task-scheduler-0day-another.html
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1069
- https://www.kb.cert.org/vuls/id/119704
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-...