【已复现】Windows Win32k 权限提升漏洞 (CVE-2023-29336) 安全风险通告

【已复现】Windows Win32k 权限提升漏洞 (CVE-2023-29336) 安全风险通告

原创 QAX CERT 奇安信 CERT 2023-06-09 19:01

● 
点击↑蓝字关注我们,获取更多安全风险通告

漏洞概述

漏洞名称

Windows Win32k 权限提升漏洞

漏洞编号

QVD-2023-11002、CVE-2023-29336

公开时间

2023-05-09

影响对象数量级

百万级

奇安信评级

高危

CVSS 3.1分数

7.8

威胁类型

权限提升

利用可能性

POC状态

已发现

在野利用状态

已发现

EXP状态

已发现

技术细节状态

已公开

危害描述:经过身份认证的本地攻击者可以构造恶意程序触发该漏洞,成功利用此漏洞可以提升权限至SYSTEM或造成系统崩溃。

(注:奇安信CERT的漏洞深度分析报告包含此漏洞的EXP及技术细节,订阅方式见文末。)

01

漏洞详情

>
>
>
>

影响组件

Win32k.sys是Windows操作系统的一个核心系统文件,它是Win32 API的一部分,负责处理图形用户界面(GUI)相关的任务。Win32k.sys主要提供了一组图形设备接口(GDI)和用户界面(UI)相关的API,包括窗口管理、消息传递、绘图和字体处理等功能。

>
>
>
>

漏洞描述

近日,奇安信CERT监测到Windows Win32k 权限提升漏洞(CVE-2023-29336)
的技术细节和POC已在互联网上公开,由于Win32k 中存在释放后重用漏洞,经过身份认证的本地攻击者可以构造恶意程序触发该漏洞,成功利用此漏洞可以提升权限至SYSTEM或造成系统崩溃。目前,奇安信CERT已成功复现此漏洞。鉴于此漏洞影响较大,且存在在野利用,建议客户尽快做好自查及防护。

02

影响范围

>
>
>
>

影响版本

Windows Server 2012 R2 (Server Core installation)

Windows Server 2012 R2

Windows Server 2012 (Server Core installation)

Windows Server 2012

Windows Server 2008 R2 for x64-based Systems Service Pack 1 (Server Core installation)

Windows Server 2008 R2 for x64-based Systems Service Pack 1

Windows Server 2008 for x64-based Systems Service Pack 2 (Server Core installation)

Windows Server 2008 for x64-based Systems Service Pack 2

Windows Server 2008 for 32-bit Systems Service Pack 2 (Server Core installation)

Windows Server 2008 for 32-bit Systems Service Pack 2

Windows Server 2016 (Server Core installation)

Windows Server 2016

Windows 10 Version 1607 for x64-based Systems

Windows 10 Version 1607 for 32-bit Systems

Windows 10 for x64-based Systems

Windows 10 for 32-bit Systems

>
>
>
>

其他受影响组件

03

复现情况

目前,奇安信CERT已成功复现Windows Win32k 权限提升漏洞(CVE-2023-29336)
,截图如下:

04

处置建议

>
>
>
>

安全更新

使用奇安信天擎的客户可以通过奇安信天擎控制台一键更新修补相关漏洞,也可以通过奇安信天擎客户端一键更新修补相关漏洞。

也可以采用以下官方解决方案及缓解方案来防护此漏洞:

Windows自动更新

Windows系统默认启用 Microsoft Update,当检测到可用更新时,将会自动下载更新并在下一次启动时安装。还可通过以下步骤快速安装更新:

1、点击“开始菜单”或按Windows快捷键,点击进入“设置”

2、选择“更新和安全”,进入“Windows更新”(Windows Server 2012以及Windows Server 2012 R2可通过控制面板进入“Windows更新”,步骤为“控制面板”-> “系统和安全”->“Windows更新”)

3、选择“检查更新”,等待系统将自动检查并下载可用更新

4、重启计算机,安装更新

系统重新启动后,可通过进入“Windows更新”->“查看更新历史记录”查看是否成功安装了更新。对于没有成功安装的更新,可以点击该更新名称进入微软官方更新描述链接,点击最新的SSU名称并在新链接中点击“Microsoft 更新目录”,然后在新链接中选择适用于目标系统的补丁进行下载并安装。

手动安装补丁

另外,对于不能自动更新的系统版本,可参考以下链接下载适用于该系统的补丁并安装:

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-29336

>
>
>
>

产品解决方案

奇安信天擎终端安全管理系统解决方案

奇安信天擎终端安全管理系统并且有漏洞修复相关模块的用户,可以将补丁库版本更新到:
2023.05.10.1及以上版本,对内网终端进行补丁更新。

推荐采用自动化运维方案,如果控制中心可以连接互联网的用户场景,建议设置为自动从奇安信云端更新补丁库至
2022.05.10.1版本。

控制中心补丁库更新方式:每天04:00-06:00自动升级,升级源为从互联网升级。

纯隔离网内控制中心不能访问互联网,不能下载补丁库和补丁文件,需使用离线升级工具定期导入补丁库和文件到控制中心。

05

参考资料

[1]https://msrc.microsoft.com/update-guide/releaseNote/2023-May

[2]https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-29336

[3]https://www.numencyber.com/cve-2023-29336-win32k-analysis/

06

时间线

2023年6月9日,奇安信 CERT发布安全风险通告。

07

深度分析报告

深度分析报告(含EXP和技术细节)已开通订阅,扫描图片
下方二维码申请:

奇安信 CERT

致力于
第一时间为企业级用户提供权威漏洞情报和有效
解决方案。

点击↓阅读原文,到NOX安全监测平台
查看更多漏洞信息。