CVE-2023-36717
Es wurden mehrere Schwachstellen in verschiedenen Versionen von Microsoft Windows und Microsoft Windows Server gemeldet. Die Schwachstellen ermöglichen den HTTP/2-Rapid-Reset-Angriff, einen Brute-Force-Angriff, das Ausführen von Nachrichten-Warteschlangen und das Abhören von TCP-Port 1801, sowie die Umgehung von Mark of the Web (MOTW)-Sicherheitsmechanismen. Weiterhin besteht die Möglichkeit, eine Anwendung über Anwendungsprotokolle auszuführen und zu verwenden, ohne den Benutzer aufzufordern. Es ist auch möglich, NTLM-Hashes, IPsec-Pakete und Geräteinformationen wie Ressourcen-IDs, SAS-Tokens und Benutzereigenschaften offenzulegen. Ein entfernter oder lokaler Angreifer kann diese Schwachstellen ausnutzen, um beliebigen Code auszuführen, Sicherheitsmaßnahmen zu umgehen, vertrauliche Informationen offenzulegen, einen Denial-of-Service-Zustand zu verursachen und Privilegien zu erweitern. Für die erfolgreiche Ausnutzung einiger dieser Schwachstellen sind erhöhte Rechte erforderlich oder der Benutzer muss eine Datei öffnen oder einen bösartigen Link oder eine Website besuchen.
EPSS 0.06% · 20.2th percentile
Risk Scores
Affected Products
| Vendor | Product | Versions |
|---|---|---|
| Microsoft | Microsoft Windows 11 Version 22H2 | |
| Microsoft | Microsoft Windows 11 version 21H2 | |
| Microsoft | Microsoft Windows 10 Version 21H2 | |
| Microsoft | Microsoft Windows 10 | |
| Microsoft | Microsoft Windows Server 2008 R2 SP1 | |
| Microsoft | Microsoft Windows Server 2016 | |
| Microsoft | Microsoft Windows Server 2022 | |
| Microsoft | Microsoft Windows 10 Version 1607 | |
| Microsoft | Microsoft Windows Server 2008 SP2 | |
| Microsoft | Microsoft Windows 10 Version 1809 | |
| Hitachi | Hitachi Storage | |
| Microsoft | Microsoft Windows Server 2019 | |
| Xerox | Xerox FreeFlow Print Server v2 / Windows 10 | |
| Microsoft | Microsoft Windows Server 2012 R2 | |
| Microsoft | Microsoft Windows Server 2012 | |
| Microsoft | Microsoft Windows 10 Version 22H2 |
Timeline
- Oct 10, 2023 CVE Published
- Oct 11, 2023 EPSS Score
- Nov 11, 2023 EPSS Score
- Dec 13, 2023 EPSS Score
- Jan 13, 2024 EPSS Score
- Feb 14, 2024 EPSS Score
- Mar 16, 2024 EPSS Score
- Apr 16, 2024 EPSS Score
- May 18, 2024 EPSS Score
- Jun 18, 2024 EPSS Score
- Jul 19, 2024 EPSS Score
- Aug 20, 2024 EPSS Score
References
- https://wid.cert-bund.de/.well-known/csaf/white/2023/wid-sec-w-2023-2606.json advisory
- https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2023-2606 advisory
- https://securitydocs.business.xerox.com/wp-content/uploads/2023/11/XRX23-021_FFPSv2_Win10_SecurityBulletin_Nov2023.pdf advisory
- https://www.hitachi.com/products/it/storage-solutions/sec_info/2023/10.html advisory
- https://github.com/Wh04m1001/CVE-2023-36723 advisory
- https://msrc.microsoft.com/update-guide advisory