{"id":235781,"date":"2020-09-21T10:23:24","date_gmt":"2020-09-21T08:23:24","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=235781"},"modified":"2020-09-21T10:37:59","modified_gmt":"2020-09-21T08:37:59","slug":"cisa-warnung-patcht-eure-windows-server-gegen-cve-2020-1472-zerologon","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2020\/09\/21\/cisa-warnung-patcht-eure-windows-server-gegen-cve-2020-1472-zerologon\/","title":{"rendered":"CISA-Warnung: Patcht eure Windows Server gegen CVE-2020-1472 (Zerologon)"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2020\/09\/21\/cisa-warnung-patcht-eure-windows-server-gegen-cve-2020-1472-zerologon\/\" target=\"_blank\" rel=\"noopener noreferrer\">English<\/a>]Die US-Beh\u00f6rde f\u00fcr Cybersicherheit und Infrastruktursicherheit (CISA) hat eine Dringlichkeitsanweisung erlassen, die den US-Regierungsbeh\u00f6rden eine Frist von vier Tagen f\u00fcr die Implementierung eines Windows Server-Patches gegen die Zerologon-Schwachstelle (CVE-2020-1472) einr\u00e4umt.<\/p>\n<p><!--more--><\/p>\n<h2>Zerologon-Schwachstelle (CVE-2020-1472)<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg06.met.vgwort.de\/na\/b7c5ba35f666405c9f8ce11b2cdcbd6b\" alt=\"\" width=\"1\" height=\"1\" \/>Hintergrund f\u00fcr <a href=\"https:\/\/cyber.dhs.gov\/ed\/20-04\/\" target=\"_blank\" rel=\"noopener noreferrer\">die CISA-Anweisung<\/a> ist die Erkenntnis, dass die Zerologon-Schwachstelle (CVE-2020-1472) die \u00dcbernahme von Active Directory Domain Controllern (DC) erm\u00f6glicht und dass es einen \u00f6ffentlich verf\u00fcgbaren Exploit f\u00fcr die Schwachstelle gibt. <a href=\"https:\/\/www.tenable.com\/cve\/CVE-2020-1472\" target=\"_blank\" rel=\"noopener noreferrer\">CVE-2020-1472<\/a> ist eine Privilege Escalation-Schwachstelle, die aufgrund der unsicheren Verwendung der AES-CFB8-Verschl\u00fcsselung f\u00fcr Netlogon-Sitzungen erm\u00f6glicht wird. Ich hatte im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2020\/09\/16\/windows-server-zerologon-sicherheitslcke-cve-2020-1472-erlaubt-domain-bernahme\/\">Windows Server: Zerologon-Sicherheitsl\u00fccke (CVE-2020-1472) erlaubt Domain \u00dcbernahme<\/a> \u00fcber dieses Risiko berichtet. Die CISA schreibt dazu:<\/p>\n<blockquote><p>Die CISA hat festgestellt, dass diese Schwachstelle ein inakzeptables Risiko f\u00fcr die Systeme des Bundes darstellt und ein sofortiges und dringendes Handeln erfordert. Diese Feststellung st\u00fctzt sich auf Folgendes:<\/p>\n<ul>\n<li>die Verf\u00fcgbarkeit des Exploit-Codes in freier Wildbahn, wodurch die Wahrscheinlichkeit zunimmt, dass ein ungepatchter Domain-Controller ausgenutzt wird;<\/li>\n<li>die weit verbreitete Pr\u00e4senz der betroffenen Domain-Controller in den US-Bundesbeh\u00f6rden;<\/li>\n<li>das hohe Potenzial f\u00fcr eine Kompromittierung der Informationssysteme der Beh\u00f6rde;<\/li>\n<li>die schwerwiegenden Auswirkungen eines erfolgreichen Angriffs;<\/li>\n<li>und das fortgesetzte Vorhandensein der Schwachstelle mehr als 30 Tage seit der Ver\u00f6ffentlichung des Updates.<\/li>\n<\/ul>\n<p>Der CISA verlangt von den Beh\u00f6rden die sofortige Anwendung des Sicherheitsupdates f\u00fcr Windows Server August 2020 auf alle Dom\u00e4nencontroller.<\/p><\/blockquote>\n<p>Das ist eine deutliche Anweisung, die CISA sieht also akute Gefahr, dass die System der US-Bundesbeh\u00f6rden angegriffen und \u00fcbernommen werden. Daher sollten auch Administratoren im deutschsprachigen Raum aktiv werden, falls Domain-Controller auf Windows Server-Basis diesbez\u00fcglich noch nicht abgesichert wurden.<\/p>\n<h2>Microsoft-Patch seit August 2020 verf\u00fcgbar<\/h2>\n<p>Von Microsoft wird die Schwachstelle in zwei Stufen geschlossen, wie man im Supportbeitrag <a href=\"https:\/\/support.microsoft.com\/help\/4557222\/\" target=\"_blank\" rel=\"noopener noreferrer\">KB4557222<\/a> nachlesen kann. Mit dem Sicherheits-Updates vom 11. August 2020 (siehe Linkliste am Artikelende) wurde die erste Stufe der Absicherung eingeleitet. F\u00fcr die unterst\u00fctzten Windows Server-Varianten ist also eine Absicherung m\u00f6glich. F\u00fcr Windows Server 2008 R2 gibt es den Patch aber nur f\u00fcr Kunden, die das Microsoft ESU-Programm kostenpflichtig erworben haben (ist ohne Volumenlizenzvertrag faktisch unm\u00f6glich). Wer keinen Patch f\u00fcr Windows Server 2008 R2 bekommen hat, f\u00fcr den verweise ich auf die alternative L\u00f6sung von 0patch (siehe <a href=\"https:\/\/borncity.com\/blog\/2020\/09\/18\/0patch-fixt-zerologon-cve-2020-1472-in-windows-server-2008-r2\/\">0patch fixt Zerologon (CVE-2020-1472) in Windows Server 2008 R2<\/a>).<\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2020\/08\/12\/microsoft-security-update-summary-11-august-2020\/\">Microsoft Security Update Summary (11. August 2020)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/08\/12\/patchday-windows-10-updates-11-august-2020\/\">Patchday: Windows 10-Updates (11. August 2020)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/08\/12\/patchday-windows-8-1-server-2012-updates-11-august-2020\/\">Patchday: Windows 8.1\/Server 2012-Updates (11. August 2020)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/08\/12\/patchday-updates-fr-windows-7-server-2008-r2-11-8-2020\/\">Patchday: Updates f\u00fcr Windows 7\/Server 2008 R2 (11.8.2020)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/09\/16\/windows-server-zerologon-sicherheitslcke-cve-2020-1472-erlaubt-domain-bernahme\/\">Windows Server: Zerologon-Sicherheitsl\u00fccke (CVE-2020-1472) erlaubt Domain \u00dcbernahme<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/09\/19\/gruppenrichtlinien-problem-de-en-bei-active-directory-domain-server\/\">Gruppenrichtlinien-Problem DE\/EN bei Active Directory Domain-Server<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/09\/12\/windows-10-v1607-update-kb4571694-flutet-ereignisanzeige-mit-event-id-5827-eintrgen\/\">Windows 10 V1607: Update KB4571694 erzeugt ID 5827-Events und brickt MMC<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/08\/17\/windows-domain-controller-erzeugen-pltzlich-eventid-5829-warnungen-11-8-2020\/\">Achtung: Windows Domain Controller erzeugen pl\u00f6tzlich EventID 5829-Warnungen (11.8.2020)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/09\/18\/0patch-fixt-zerologon-cve-2020-1472-in-windows-server-2008-r2\/\">0patch fixt Zerologon (CVE-2020-1472) in Windows Server 2008 R2<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Die US-Beh\u00f6rde f\u00fcr Cybersicherheit und Infrastruktursicherheit (CISA) hat eine Dringlichkeitsanweisung erlassen, die den US-Regierungsbeh\u00f6rden eine Frist von vier Tagen f\u00fcr die Implementierung eines Windows Server-Patches gegen die Zerologon-Schwachstelle (CVE-2020-1472) einr\u00e4umt.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,2557],"tags":[4328,4364],"class_list":["post-235781","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-windows-server","tag-sicherheit","tag-windows-server"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/235781","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=235781"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/235781\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=235781"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=235781"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=235781"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}