Windows Admin Center w pewnych sytuacjach nieprawidłowo wykonuje operacje podszywania się (impersonation), co prowadzi do nieautoryzowanego podniesienia uprawnień. Podatność jest oceniona jako krytyczna (CVSS 9.8) i może być wykorzystana zdalnie bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
An elevation of privilege vulnerability exists when Windows Admin Center improperly impersonates operations in certain situations, aka 'Windows Admin Center Elevation of Privilege Vulnerability'.
Błąd polega na niepoprawnej implementacji mechanizmu impersonation w Windows Admin Center — narzędziu do zarządzania infrastrukturą Windows. W określonych scenariuszach aplikacja błędnie przypisuje lub przetwarza kontekst bezpieczeństwa wykonywanej operacji. Pozwala to atakującemu na wykonanie działań z poziomem uprawnień wyższym niż przysługujący jego rzeczywistej tożsamości. Dokładny mechanizm techniczny nie został ujawniony w publicznym opisie producenta.
Atakujący może uzyskać podwyższone uprawnienia w systemie, co w połączeniu z krytyczną oceną CVSS (pełna poufność, integralność i dostępność) może umożliwić przejęcie pełnej kontroli nad zarządzanym środowiskiem.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizację opisano w Microsoft Security Update Guide pod adresem https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-0813.
Microsoft Windows Admin Center — wersje wskazane w referencjach producenta (Microsoft Security Update Guide).
Podatność opublikowana 9 kwietnia 2019 r. w ramach cyklicznego Patch Tuesday firmy Microsoft. Brak szczegółowego opisu technicznego w publicznych źródłach — producent nie ujawnił dokładnego mechanizmu exploitacji.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft Windows Admin Center
APPMicrosoft< 1809.5
Powiązane podatności
Błąd weryfikacji podpisu kryptograficznego w Microsoft 365 Admin Center — privilege escalation
Ujawnienie prywatnych danych osobowych przez Windows RDP
Nieprawidłowe uwierzytelnianie w Windows Admin Center — privilege escalation
Path Traversal w Windows Admin Center umożliwia zdalne wykonanie kodu
Command injection w Windows Admin Center umożliwia zdalne wykonanie kodu