Windows: Zero-Day-Schwachstelle auf Twitter veröffentlicht

Die Lücke betrifft die im Windows-Kernel integrierte Kommunikationsschnittstelle Advanced Local Procedure Call (ALPC). Dadurch ist es einem Angreifer möglich, die Kontrolle des Systems zu übernehmen. Die Schwachstelle kann offenbar aber nur lokal ausgenutzt werden.

Ein Twitter-User hat eine Zero-Day-Schwachstelle auf Twitter veröffentlicht, die zu einem Proof-of-Concept auf Github verlinkt. Sie betrifft die im Windows-Kernel integrierte Kommunikationssschnittstelle Advanced Local Procedure Call (ALPC).

Durch die Schwachstelle können Angreifer über den Task-Scheduler die Rechte von lokalen Benutzern erhöhen und sich so die vollständige Kontroller über das System verschaffen. Offenbar kann die Lücke jedoch nicht aus der Ferne ausgenutzt werden, sodass sie vom CERT im Common Vulnerability Scoring System (CVSS) nur Werte zwischen 6,4 bis 6,8 erhält. Eine kritische Schwachstelle kann den Höchstwert 10 erreichen.

Nach der Veröffentlichung am Dienstag hat Will Dormann, Vulnerability Analyst bei CERT/CC, den Fehler überprüft und bestätigt, dass der Zero-Day-Fehler „in einem vollständig gepatchten 64-Bit-Windows 10-System funktioniert“.

Microsoft hat die Schwachstelle inzwischen bestätigt und für den 11. September, dem regulären Patchday, ein Windows-Update angekündigt, das die Lücke behebt.

Nach Informationen von scheint es, dass der Entdecker der Schwachstelle im letzten Monat versucht hat, die Zero-Day-Schwachstelle zu verkaufen. Ein Reddit-Benutzer mit dem gleichen Namen, SandboxEscaper, hat einige Male bei Reddit nach „Windows 0days verkaufen“ gefragt. Diese Anfragen wurden inzwischen gelöscht.

L14M2P21 akkus für Lenovo S41-70 S41-70AM
404600 akkus für Bose SOUNDLINK I II III
HF12 Philips HF3520/3485/3480/3471/3470 Wake-Up Light EXCELLENT Netzteile/Adapters
BL-44E1F akkus für LG V20 H910 H918 VS995 LS997 US996 H990N F800
P157SMBAT-8 akkus für Clevo 6-87- P157S-427
1ICP6/18/24 akkus für Microsoft Band 2 Smartwatch tools