CVE-2023-21715
HIGH(7.3)KEV — Aktiv ausgenutztCVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
- CVSS 7.3 — Hoch
- Im CISA KEV-Katalog (aktiv ausgenutzt)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
12.0%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
7.3
Technische Schwere
SecBoard-Einordnung
CVE-2023-21715 ist eine Sicherheitsfunktion-Umgehungs-Schwachstelle in Microsoft Publisher. Ein Angreifer könnte diese Schwachstelle ausnutzen, um bestimmte Sicherheitsmechanismen zu umgehen, was potenziell zu einer Beeinträchtigung der Integrität oder Vertraulichkeit von Daten führen kann, obwohl die genaue Auswirkung von der Umgehung abhängt. Die Schwachstelle betrifft Microsoft 365 Apps Enterprise.
Die Kritikalität dieser Schwachstelle ist als hoch einzustufen, mit einem CVSS-Score von 7.3. Besonders besorgniserregend ist, dass sie im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet ist, was bedeutet, dass sie aktiv ausgenutzt wird. Die Exploit-Wahrscheinlichkeit (EPSS) liegt bei 12%, was im Kontext der aktiven Ausnutzung eine sofortige Reaktion erfordert.
Security-Teams sollten umgehend die entsprechenden Updates für Microsoft Publisher innerhalb von Microsoft 365 Apps Enterprise implementieren. Angesichts der aktiven Ausnutzung ist eine schnelle Patch-Bereitstellung von höchster Priorität, um das Risiko einer Kompromittierung zu minimieren. Zusätzlich sollte die Überwachung auf ungewöhnliche Aktivitäten im Zusammenhang mit Publisher-Dateien verstärkt werden.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
Microsoft Publisher Security Feature Bypass Vulnerability
Erkennung & Indikatoren
Ausnutzung
Actively exploited (CISA KEV)
Threat-Hunting-Queries
Die Schwachstelle ist ein Security Feature Bypass in Microsoft Publisher, der einen lokalen, authentifizierten Angriff ermöglicht. Eine verhaltensbasierte Erkennung könnte auf ungewöhnliche Prozessstarts oder Dateizugriffe durch Publisher abzielen, die auf eine Ausnutzung hindeuten.
Sentinel/Defender KQL
DeviceProcessEvents
| where InitiatingProcessFileName =~ "MSPUB.EXE"
| where FileName in ("cmd.exe", "powershell.exe", "pwsh.exe", "wscript.exe", "cscript.exe") or ProcessCommandLine has_any ("-EncodedCommand", "-e", "-c")
| project Timestamp, DeviceName, InitiatingProcessFileName, FileName, ProcessCommandLine, FolderPath, InitiatingProcessCommandLineSplunk SPL
index=your_windows_index sourcetype=your_process_sourcetype (ParentProcessName="MSPUB.EXE" OR ParentProcessName="mspub.exe") (ProcessName IN ("cmd.exe", "powershell.exe", "pwsh.exe", "wscript.exe", "cscript.exe") OR CommandLine=*"-EncodedCommand"* OR CommandLine=*"-e"* OR CommandLine=*"-c"*)
| table _time, host, ParentProcessName, ProcessName, CommandLineSigma
title: Microsoft Publisher Security Feature Bypass - CVE-2023-21715
author: SecBoard
logsource:
category: process_creation
product: windows
detection:
selection:
ParentImage|endswith: '\MSPUB.EXE'
Image|endswith:
- '\cmd.exe'
- '\powershell.exe'
- '\pwsh.exe'
- '\wscript.exe'
- '\cscript.exe'
CommandLine|contains:
- '-EncodedCommand'
- '-e'
- '-c'
condition: selection
falsepositives:
- Legitimate administrative activity (unlikely for Publisher)
level: highElastic ES|QL
from logs-windows.events.process_creation-*
| where process.parent.executable.text == "MSPUB.EXE"
| where process.executable.text in ("cmd.exe", "powershell.exe", "pwsh.exe", "wscript.exe", "cscript.exe")
| where process.command_line.text : ("-EncodedCommand", "-e", "-c")
| select @timestamp, host.name, process.parent.executable.text, process.executable.text, process.command_line.textSecBoard-generated · behavioral · requires customization — Von SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.
Betroffene Produkte
- cpe:2.3:a:microsoft:365_apps:-:*:*:*:enterprise:*:*:*