6376382705
Goto Top

Ungepatchte MS ZeroDay Lücke (CVE-2023-36884) manuell patchen

Hi.



Diese Lücke wird aktuell aktiv ausgenutzt. Ihr solltet handeln!

Wer kein Defender über M365, veraltete oder alternative MS-Officeversionen nutzt, kann/sollte folgendes Skript auf seinen Clients verteilen und damit die Lücke temporär stopfen (GPO).

$registryPath = "HKLM:\SOFTWARE\Policies\Microsoft\Internet Explorer\Main\FeatureControl\FEATURE_BLOCK_CROSS_PROTOCOL_FILE_NAVIGATION"  
$applications = @("Excel.exe", "Graph.exe", "MSAccess.exe", "MSPub.exe", "PowerPnt.exe", "Visio.exe", "WinProj.exe", "WinWord.exe", "Wordpad.exe")  

if (!(Test-Path -Path $registryPath)) {
    New-Item -Path $registryPath -Force | Out-Null
}

foreach ($app in $applications) {
    Set-ItemProperty -Path $registryPath -Name $app -Value 1 -Type DWord
}

Vielleicht hilft es wem.

Gruß

Zu Nebenrisiken und Wirkungen Packungen Sie die Lesungsbeilage und arzten Sie ihren Frag oder Athepoker.

(bislang keine/nicht nennenswerte Nebenwirkungen bekannt)

Content-Key: 7826446572

Url: https://administrator.de/contentid/7826446572

Printed on: April 30, 2024 at 11:04 o'clock

Member: dertowa
dertowa Jul 12, 2023 at 12:58:21 (UTC)
Goto Top
Salut,
also ich greife mal einen Absatz hier auf:
Customers who use Microsoft Defender for Office 365 are protected from attachments that attempt to exploit CVE-2023-36884. In addition, customers who use Microsoft 365 Apps (Versions 2302 and later) are protected from exploitation of the vulnerability via Office.

Nutzt man den Defender, ist man grundlegend sicher.
Nutzt man Office am aktuellen Stand, ist man ebenfalls geschützt.

Also eigentlich gar kein Registrykey von nöten?

Grüße
ToWa
Mitglied: 6376382705
6376382705 Jul 12, 2023, updated at Jul 13, 2023 at 13:18:24 (UTC)
Goto Top
Hi @dertowa,

Jep. Ich habs dennoch mal reingepackt für die, die eben keinen Defender für M365 oder veraltete/alternative MS-Officeversionen nutzen.

Vielleicht hilft es wem.
vielleicht auch nicht face-smile

Gruß
Member: ArnoNymous
ArnoNymous Jul 12, 2023 updated at 14:08:12 (UTC)
Goto Top
Zitat von @dertowa:

Nutzt man Office am aktuellen Stand, ist man ebenfalls geschützt.



Nutzt du Microsoft 365 Apps auf dem neusten Stand, bist du sicher.
Es gibt aber noch andere Office Versionen, die noch supportet sind. Für diese gibt es aktuell noch kein Patch.
Da ist die Bemerkung mit "veraltete Office Versionen" irreführend, und so nicht korrekt.
Member: Halle20
Halle20 Jul 12, 2023 at 15:15:19 (UTC)
Goto Top
Hallo in die Runde,

da wir weder 365 noch Defender einsetzen, habe ich den Regkey bei mir mal gesetzt und auch neugestartet. Wie erkenne ich denn, dass der greift? Per VBA den Editor aufmachen funktioniert weiterhin...

Danke schonmal für eure Antworten
Member: commodity
commodity Jul 12, 2023 at 15:52:47 (UTC)
Goto Top
Danke!

Viele Grüße, commodity
Mitglied: 6376382705
6376382705 Jul 13, 2023 updated at 05:27:05 (UTC)
Goto Top

Nutzt man den Defender, ist man grundlegend sicher.
Nutzt man Office am aktuellen Stand, ist man ebenfalls geschützt.

Also eigentlich gar kein Registrykey von nöten?

Grüße
ToWa

So wie ich das interpretiere: nein, ist man per se erstmal nicht. Auch hier muss der Admin erstmal tätig werden: Man muss eine Regel aktivieren.

learn.microsoft.com/en-us/microsoft-365/security/defender-endpoint/attack-surface-reduction-rules-reference?view=o365-worldwide#block-all-office-applications-from-creating-child-processes

Danke!
Sehr gerne face-smile

Grüße
Member: phatair
phatair Jul 13, 2023 at 07:16:47 (UTC)
Goto Top
Sehe ich auch so, wir verwenden z.B. noch Office 2016 Standard und müssen tätig werden.
Die Frage ist nur, was für Auswirkungen hat der RegKey. Hat schon jemand Probleme festgestellt?
Mitglied: 6376382705
6376382705 Jul 13, 2023 at 07:24:53 (UTC)
Goto Top
Die Frage ist nur, was für Auswirkungen hat der RegKey. Hat schon jemand Probleme festgestellt?
Bislang nichts. Bin aber auch gespannt auf die Nachwehen ...

Gruß
Member: ukulele-7
ukulele-7 Jul 13, 2023 at 07:43:12 (UTC)
Goto Top
Die Frage ist doch eher gibt es von MS einen Patch oder muss sich wieder jederman selber ein Paddel für sein Boot schnitzen.
Member: phatair
phatair Jul 13, 2023 at 08:34:05 (UTC)
Goto Top
Wir rollen die RegKeys jetzt erstmal auf eine Test Gruppe aus und lassen die User mal testen. Wenn bis heute Abend keine gravierenden Probleme auftreten, dann rollen wir es für alle aus.
Mitglied: 6376382705
6376382705 Jul 13, 2023 at 09:42:26 (UTC)
Goto Top
Die Frage ist doch eher gibt es von MS einen Patch oder muss sich wieder jederman selber ein Paddel für sein Boot schnitzen.

Wird es geben (laut Blogeintrag), nur eben .. wann .. und ich pers. mag nicht warten bis sich Microsoft bequemt.

Wir rollen die RegKeys jetzt erstmal auf eine Test Gruppe aus
Korrekte Vorgehensweise. face-smile

Gruß
Member: Stardave
Stardave Jul 13, 2023 at 12:09:00 (UTC)
Goto Top
Müsste es nicht bei PowerPoint powerpnt.exe anstatt powerpoint.exe heißen?
Member: Benne100
Benne100 Jul 13, 2023 at 12:53:40 (UTC)
Goto Top
Hallo,

der (Standard-) Defender ist nicht der Defender für Office 365!!
Der kostet zusätzlich zwischen ca. 1,87 € Plan1 oder 4,70 € Plan 2 pro User pro Monat! Ich kannte den nicht und bin drüber gestolpert, alles Defender nennen ist nur eine semigute Idee.
Microsoft Defender for Office 365

Gruß

Benne100
Member: ArnoNymous
ArnoNymous Jul 13, 2023 at 13:07:04 (UTC)
Goto Top
Zitat von @Stardave:

Müsste es nicht bei PowerPoint powerpnt.exe anstatt powerpoint.exe heißen?

Das ist korrekt.
Mitglied: 6376382705
6376382705 Jul 13, 2023 updated at 13:17:31 (UTC)
Goto Top
Zitat von @Stardave:

Müsste es nicht bei PowerPoint powerpnt.exe anstatt powerpoint.exe heißen?

Aufmerksamer Dude. Dachte ich anfangs auch aber ich möchte mich nicht über MS hinwegsetzen da selbst die es so angegeben haben.

Originallink zum Bild:
www.microsoft.com/en-us/security/blog/wp-content/uploads/2023/07/Fig5-settings-prevent-exploitation.webp

ms_pwrpnt

Sollte das tatsächlich ein Tippfehler sein (wovon ich ausgehe), passe ich das Script oben an. Bin selbst etwas skeptisch...
Im Zweifel Script ergänzen und beide Einträge hinzufügen. Schadet ja nicht.
Danke + Gruß
¯\_(ツ)_/¯

Edit: Script ergänzt.
Member: Stardave
Stardave Jul 13, 2023 at 13:27:40 (UTC)
Goto Top
Sehr schön... dafür steht im Security Update Guide (gerade dort unterwegs) unter CVE 2023 36884 powerpnt.exe
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-36884
Mitglied: 6376382705
6376382705 Jul 13, 2023 at 13:32:34 (UTC)
Goto Top
Zitat von @Stardave:

Sehr schön... dafür steht im Security Update Guide (gerade dort unterwegs) unter CVE 2023 36884 powerpnt.exe
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-36884

1A Microsoft. :facepalm:

Danke Dir.
Member: phatair
phatair Jul 13, 2023 at 14:12:37 (UTC)
Goto Top
Ja, dass ist wirklich peinlich von MS und das BSI hat auch noch powerpoint.exe in die offizielle Meldung übernommen :/

Unsere Tests sind bisher ohne Probleme verlaufen. Wir werden die RegKeys morgen an alle verteilen.

Auch sind auf unserer Firewall noch keine bekannten IPs aufgetaucht. Zumindest hat BlackBerry hier ein paar Infos zusammengefasst -> https://blogs.blackberry.com/en/2023/07/romcom-targets-ukraine-nato-memb ...
Mitglied: 6376382705
6376382705 Jul 13, 2023 updated at 14:55:34 (UTC)
Goto Top
dass ist wirklich peinlich von MS
Ach, was erwarten wir eigentlich ... face-smile

BSI hat auch noch powerpoint.exe in die offizielle Meldung übernommen :/
Sauber, guter Fund! Direkt ne Mail hingeschubst. Mir fehlen die Worte.. eigentlich sollten doch exakt diese Instanzen Ihr geschriebenes gegenprüfen oder zumindest validieren.

Oh man..

Unsere Tests sind bisher ohne Probleme verlaufen.
same hereface-smile

zusammengefasst
Danke Dir! face-smile

Danke Euch!

Gruß
Member: crypt0r
crypt0r Jul 14, 2023 at 05:26:26 (UTC)
Goto Top
Moin bei uns gibts keine Main in der Registry, habt ihr die auch erstellt?
cve
Mitglied: 7426148943
7426148943 Jul 14, 2023 updated at 05:33:19 (UTC)
Goto Top
Zitat von @crypt0r:

Moin bei uns gibts keine Main in der Registry, habt ihr die auch erstellt?

Natürlich muss man den Pfad anlegen , das ist der "Policies" Ordner da ist nichts automatisch vorhanden, außer die Policies(GPOs) die man definiert hat.
Member: crypt0r
crypt0r Jul 14, 2023 at 05:32:06 (UTC)
Goto Top
liegt an Windows 11 weil es da keinen IE mehr gibt? In den affected Systems stehen aber ja auch Systeme über Windows 10 etc
Mitglied: 6376382705
6376382705 Jul 14, 2023 updated at 05:38:25 (UTC)
Goto Top
Hi.

Moin bei uns gibts keine Main in der Registry, habt ihr die auch erstellt?
Gibt es nativ aktuell nicht und ja, das Script oben erstellt den Pfad samt Unterordner.

Steht doch hier eigentlich eindeutig?!

if (!(Test-Path -Path $registryPath)) {
    New-Item -Path ....

liegt an Windows 11 weil es da keinen IE mehr gibt?
Nein.

Gruß
Member: ArnoNymous
ArnoNymous Jul 14, 2023 at 11:26:31 (UTC)
Goto Top
Bisher bei keinen meiner Kunden Auffälligkeiten bzgl. der Office-Funktionalitäten.
Mitglied: 6376382705
6376382705 Jul 14, 2023 at 11:31:17 (UTC)
Goto Top
Nachdem ich dem BSI via Telefon gefragt hatte, ob das nicht u.A. deren Job sei, nicht alles blind zu kopieren und es zu validieren, stimmte mir der Mensch am Telefon zu, wollte aber nichts weiter dazu sagen.

Auf jeden Fall ist Version 1.1 nun released mit den richtigen AppNamen.
www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2023/2023-248752-1012.pdf?__blob=publicationFile&v=7
Gruß
Member: Jan-Arendt
Jan-Arendt Jul 16, 2023 at 05:10:11 (UTC)
Goto Top
Hallo, ich wundere mich über den angegebenen Registry-Pfad. Ich könnte zwar

Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Internet Explorer\Main\FeatureControl\FEATURE_BLOCK_CROSS_PROTOCOL_FILE_NAVIGATION

stumpf neu anlegen, auf meinem privaten Window 10-Computer finde ich aber statt dessen

Computer\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\FeatureControl\FEATURE_BLOCK_CROSS_PROTOCOL_FILE_NAVIGATION

Kennt jemand den Unterschied? Kann es daran liegen, dass mein Computer nicht Teil einer Domäne ist?

Viele Grüße

Jan
Mitglied: 7426148943
7426148943 Jul 16, 2023 updated at 06:04:29 (UTC)
Goto Top
Kennt jemand den Unterschied? Kann es daran liegen, dass mein Computer nicht Teil einer Domäne ist?
Einstellungen im Policies Ordner überschreiben bereits lokal gesetzte Einstellungen immer.
Setzen kannst du die Einstellungen bei einem einzelnen Rechner in beiden, aber der Policies Ordner wird am Ende immer gewinnen da höhere Priorität.
Beschäftige dich mal mit GPOs dann verstehst du es.
https://gpsearch.azurewebsites.net/
Member: Saftnase
Saftnase Jul 17, 2023 at 09:10:59 (UTC)
Goto Top
Was ist eigentlich mit Outlook, gehörte bisher zur Office Suite face-smile