
Technische Analyse und Dokumentation von CVE-2025-47987, einer Windows CredSSP Heap-basierten Pufferüberlauf-Sicherheitslücke, die eine lokale Privilegienausweitung auf SYSTEM ermöglicht.
CVE-2025-47987: Windows CredSSP Elevation of Privilege
📌 Dieses Repository enthält Dokumentation und Analyse-Ressourcen zur Schwachstelle CVE-2025-47987, einem Heap-basierten Pufferüberlauf (Heap-based Buffer Overflow), der das Windows Credential Security Support Provider (CredSSP)-Protokoll betrifft.
Die Schwachstelle ermöglicht es einem lokal authentifizierten Angreifer, seine Privilegien im System zu erhöhen. Der Fehler wird durch eine mangelhafte Speicherverwaltung bei der Verarbeitung bestimmter CredSSP-Protokollpakete verursacht, was zu Folgendem führen kann:
Identifikator: CVE-2025-47987
Schwachstellentyp: Erweiterung von Privilegien (EoP)
Schwächen (CWE):
CWE-122: Heap-based Buffer OverflowCWE-190: Integer Overflow or Wraparound7.8 HIGHCVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HDie Schwachstelle betrifft eine breite Palette von Microsoft-Betriebssystemen, darunter:
✅ Wichtiger Hinweis: Es ist ein Update auf eine **Build-Version ** erforderlich, die neuer als die im Microsoft-Sicherheitskatalog angegebenen ist, um das Risiko zu mindern.
🔍 Bitte konsultieren Sie die vollständige Liste der betroffenen CPEs weiter unten.
Installieren Sie die offiziellen Sicherheitspatches von Microsoft über Windows Update.
winver oder systeminfo aus und bestätigen Sie, dass die Build-Version über den oben aufgeführten Schwellenwerten liegt.⚠️ Es gibt keine wirksamen Problemumgehungen (wie das Deaktivieren von CredSSP), da dies kritische Funktionen wie Remotedesktop, WinRM und PowerShell-Remoting beeinträchtigen würde.
Der Überlauf tritt innerhalb des Credential Security Support Providers (CredSSP) auf, und zwar speziell während der Verarbeitung von NTLM/Kerberos-Authentifizierungsstrukturen im Kontext der Anmeldeinformationsumleitung (credential delegation).
UI:N → Keine Interaktion erforderlich.C:H/I:H/A:H).termsrv, lsass), beschädigt den Heap und erlangt Codeausführung mit SYSTEM-Privilegien.Dieser Inhalt wird ausschließlich zu Informations- und Forschungszwecken im Bereich Cybersicherheit bereitgestellt.
❌ Die Verwendung dieser Informationen, um Systeme ohne explizite Autorisierung zu kompromittieren, ist illegal und verstößt gegen internationale Gesetze (z. B. CFAA, Datenschutzgesetze, DSGVO usw.).
✅ Die legitime Nutzung umfasst: autorisierte Audits, ethische Penetrationstests, Entwicklung von Abwehrmaßnahmen, IDS/EDR-Erkennung und beaufsichtigte akademische Ausbildung.
Offizielle Quellen:
📣 Fehlt ein CPE? Melden Sie Ihren Fund an
[email protected](nur für autorisierte Forscher)!
🔐 Letzte Aktualisierung: 2025-04-05 — Basierend auf öffentlichen Daten von MSRC und NVD.
🛠️ Diese README.md-Datei ist unter CC BY-NC-SA 4.0 für nicht-kommerzielle Bildungs- und Forschungszwecke lizenziert.
| System | Maximale anfällige Version | Beispiel für minimalen sicheren Build |
|---|
| Windows 11 24H2 | 10.0.26100.4652 (exkl.) | 10.0.26100.4653+ |
| Windows Server 2022 | 10.0.20348.3932 (exkl.) | 10.0.20348.3933+ |
| Windows 10 22H2 | 10.0.19045.6093 (exkl.) | 10.0.19045.6094+ |
| CPE-Bezeichner | Status | Hinweise |
|---|
cpe:2.3:o:microsoft:windows_10_1507:*:*:*:*:*:*:x64:* | Anfällig | Bis (exkl.) 10.0.10240.21073 |
cpe:2.3:o:microsoft:windows_10_1607:*:*:*:*:*:*:x86:* | Anfällig | Bis (exkl.) 10.0.14393.8246 |
cpe:2.3:o:microsoft:windows_10_1809:*:*:*:*:*:*:x64:* | Anfällig | Bis (exkl.) 10.0.17763.7558 |
cpe:2.3:o:microsoft:windows_10_21h2:*:*:*:*:*:*:*:* | Anfällig | Bis (exkl.) 10.0.19044.6093 |
cpe:2.3:o:microsoft:windows_10_22h2:*:*:*:*:*:*:*:* | Anfällig | Bis (exkl.) 10.0.19045.6093 |
cpe:2.3:o:microsoft:windows_11_22h2:*:*:*:*:*:*:*:* | Anfällig | Bis (exkl.) 10.0.22621.5624 |
cpe:2.3:o:microsoft:windows_11_23h2:*:*:*:*:*:*:*:* | Anfällig | Bis (exkl.) 10.0.22631.5624 |
cpe:2.3:o:microsoft:windows_11_24h2:*:*:*:*:*:*:*:* | Anfällig | Bis (exkl.) 10.0.26100.4652 |
cpe:2.3:o:microsoft:windows_server_2008:-:sp2:*:*:*:x64:* | Anfällig | Keine Build-Grenze angegeben |
cpe:2.3:o:microsoft:windows_server_2012:r2:*:*:*:*:*:* | Anfällig | Keine Build-Grenze angegeben |
cpe:2.3:o:microsoft:windows_server_2016:*:*:*:*:*:*:*:* | Anfällig | Bis (exkl.) 10.0.14393.8246 |
cpe:2.3:o:microsoft:windows_server_2019:*:*:*:*:*:*:*:* | Anfällig | Bis (exkl.) 10.0.17763.7558 |
cpe:2.3:o:microsoft:windows_server_2022:*:*:*:*:*:*:*:* | Anfällig | Bis (exkl.) 10.0.20348.3932 |
cpe:2.3:o:microsoft:windows_server_2022_23h2:*:*:*:*:*:*:*:* | Anfällig | Bis (exkl.) 10.0.25398.1732 |
cpe:2.3:o:microsoft:windows_server_2025:*:*:*:*:*:*:*:* | Anfällig | Bis (exkl.) 10.0.26100.4652 |