SecBoard
Zurück zur CVE-Übersicht

CVE-2023-21715

HIGH(7.3)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H

Risk Signal Score52/100 — HOCH
  • CVSS 7.3 — Hoch
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

12.0%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

7.3

Technische Schwere

SecBoard-Einordnung

CVE-2023-21715 ist eine Sicherheitsfunktion-Umgehungs-Schwachstelle in Microsoft Publisher. Ein Angreifer könnte diese Schwachstelle ausnutzen, um bestimmte Sicherheitsmechanismen zu umgehen, was potenziell zu einer Beeinträchtigung der Integrität oder Vertraulichkeit von Daten führen kann, obwohl die genaue Auswirkung von der Umgehung abhängt. Die Schwachstelle betrifft Microsoft 365 Apps Enterprise.

Die Kritikalität dieser Schwachstelle ist als hoch einzustufen, mit einem CVSS-Score von 7.3. Besonders besorgniserregend ist, dass sie im () Katalog gelistet ist, was bedeutet, dass sie aktiv ausgenutzt wird. Die Exploit-Wahrscheinlichkeit () liegt bei 12%, was im Kontext der aktiven Ausnutzung eine sofortige Reaktion erfordert.

Security-Teams sollten umgehend die entsprechenden Updates für Microsoft Publisher innerhalb von Microsoft 365 Apps Enterprise implementieren. Angesichts der aktiven Ausnutzung ist eine schnelle Patch-Bereitstellung von höchster Priorität, um das Risiko einer Kompromittierung zu minimieren. Zusätzlich sollte die Überwachung auf ungewöhnliche Aktivitäten im Zusammenhang mit Publisher-Dateien verstärkt werden.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

Microsoft Publisher Security Feature Bypass Vulnerability

Erkennung & Indikatoren

Ausnutzung

Actively exploited (CISA KEV)

Threat-Hunting-Queries

Die Schwachstelle ist ein Security Feature Bypass in Microsoft Publisher, der einen lokalen, authentifizierten Angriff ermöglicht. Eine verhaltensbasierte Erkennung könnte auf ungewöhnliche Prozessstarts oder Dateizugriffe durch Publisher abzielen, die auf eine Ausnutzung hindeuten.

Sentinel/Defender KQL

DeviceProcessEvents
| where InitiatingProcessFileName =~ "MSPUB.EXE"
| where FileName in ("cmd.exe", "powershell.exe", "pwsh.exe", "wscript.exe", "cscript.exe") or ProcessCommandLine has_any ("-EncodedCommand", "-e", "-c")
| project Timestamp, DeviceName, InitiatingProcessFileName, FileName, ProcessCommandLine, FolderPath, InitiatingProcessCommandLine

Splunk SPL

index=your_windows_index sourcetype=your_process_sourcetype (ParentProcessName="MSPUB.EXE" OR ParentProcessName="mspub.exe") (ProcessName IN ("cmd.exe", "powershell.exe", "pwsh.exe", "wscript.exe", "cscript.exe") OR CommandLine=*"-EncodedCommand"* OR CommandLine=*"-e"* OR CommandLine=*"-c"*)
| table _time, host, ParentProcessName, ProcessName, CommandLine

Sigma

title: Microsoft Publisher Security Feature Bypass - CVE-2023-21715
author: SecBoard
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    ParentImage|endswith: '\MSPUB.EXE'
    Image|endswith:
      - '\cmd.exe'
      - '\powershell.exe'
      - '\pwsh.exe'
      - '\wscript.exe'
      - '\cscript.exe'
    CommandLine|contains:
      - '-EncodedCommand'
      - '-e'
      - '-c'
  condition: selection
falsepositives:
  - Legitimate administrative activity (unlikely for Publisher)
level: high

Elastic ES|QL

from logs-windows.events.process_creation-*
| where process.parent.executable.text == "MSPUB.EXE"
| where process.executable.text in ("cmd.exe", "powershell.exe", "pwsh.exe", "wscript.exe", "cscript.exe")
| where process.command_line.text : ("-EncodedCommand", "-e", "-c")
| select @timestamp, host.name, process.parent.executable.text, process.executable.text, process.command_line.text

SecBoard-generated · behavioral · requires customizationVon SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.

Betroffene Produkte

  • cpe:2.3:a:microsoft:365_apps:-:*:*:*:enterprise:*:*:*

Referenzen