CVE-2021-33742
Microsoft Windows MSHTML Platform Remote Code Execution Vulnerability
Beschreibung
CVE-2021-33742 ist eine HIGH-Schwachstelle in Microsoft Windows mit einem CVSS 3.1-Score von 7.5. Microsoft Windows MSHTML Platform contains an unspecified vulnerability that allows for remote code execution. Diese CVE ist im CISA Known Exploited Vulnerabilities (KEV)-Katalog mit einer Behebungsfrist bis 2021-11-17 gelistet. Mit einem EPSS-Score von 0.71001 (98.69. Perzentil) zeigt diese Schwachstelle erhebliche reale Ausnutzungsaktivität und sollte umgehend behoben werden.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | < 10.0.10240.18967 |
| microsoft | windows 10 1607 | < 10.0.14393.4467 |
| microsoft | windows 10 1809 | < 10.0.17763.1999 |
| microsoft | windows 10 1909 | < 10.0.18363.1621 |
| microsoft | windows 10 2004 | < 10.0.19041.1052 |
| microsoft | windows 10 20h2 | < 10.0.19042.1052 |
| microsoft | windows 10 21h1 | < 10.0.19043.1052 |
| microsoft | windows 7 | - |
| microsoft | windows 8.1 | - |
| microsoft | windows rt 8.1 | - |
| microsoft | windows server 2008 | r2; sp2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | < 10.0.14393.4467 |
| microsoft | windows server 2019 | < 10.0.17763.1999 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2021-33742(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-33742(US Government Resource)
Schwachstellentyp
CWE-787: Out-of-bounds Write
CVE-2021-33742 wird unter CWE-787 — Out-of-bounds Write klassifiziert. Out-of-bounds Write ist eine Schwachstelle, die auftritt, wenn Software Daten an einen Speicherort außerhalb der beabsichtigten Grenzen eines Puffers schreibt. Dies kann durch Buffer Overflows, inkorrekte Array-Indizierung, Zeigerarithmetik-Fehler oder Integer Overflows auftreten, die Größenberechnungen beeinflussen. Out-of-bounds Writes sind extrem gefährlich, da sie angrenzende Daten korrumpieren, Kontrollflussinformationen (Rücksprungadressen, Funktionszeiger) überschreiben, Sicherheitsflags ändern oder Heap-Metadaten korrumpieren können. Diese Schwachstelle rangiert konsistent als eine der gefährlichsten Software-Schwächen aufgrund ihres direkten Pfads zu beliebiger Code-Ausführung.
Im Kontext von Microsoft Windows ist diese Schwachstellenklasse besonders besorgniserregend, da Out-of-bounds Writes gehören zu den ausnutzbarsten und gefährlichsten Schwachstellenklassen. Sie ermöglichen direkte Speicherkorruption, die Angreifer für Code-Ausführung durch Rücksprungadressen-Überschreibung, vtable-Korruption oder Heap-Exploitation-Techniken nutzen. Organisationen, die betroffene Versionen einsetzen, sollten verstehen, dass diese Schwachstellenklasse historisch zu schwerwiegenden Kompromittierungen in Unternehmensumgebungen geführt hat.
Mehr erfahren: CWE-787 — Out-of-bounds Write
Auswirkungsanalyse
CVE-2021-33742 hat einen CVSS 3.1-Score von 7.5 (HIGH) mit Unchanged Scope.
Vertraulichkeit (HIGH): Eine erfolgreiche Ausnutzung gewährt dem Angreifer umfangreichen Zugriff auf sensible Daten, die von Microsoft Windows verarbeitet werden, einschließlich Konfigurationsdateien, Anmeldedaten und potenziell Daten verbundener Systeme.
Integrität (HIGH): Angreifer können kritische Systemdateien modifizieren, Backdoors installieren, Konfigurationen ändern oder Malware auf betroffenen Systemen mit Microsoft Windows bereitstellen.
Verfügbarkeit (HIGH): Eine vollständige Unterbrechung des betroffenen Dienstes oder Systems ist möglich, einschließlich Denial-of-Service, Systemabstürze oder die vollständige Funktionsunfähigkeit des Produkts.
Scope Unchanged: Der Scope der Schwachstelle ist Unchanged (U), was bedeutet, dass die Ausnutzung auf die verwundbare Komponente beschränkt bleibt. Die Auswirkungen sind, obwohl signifikant, auf die Microsoft Windows-Umgebung selbst begrenzt.
Mit einem EPSS-Score von 0.71001 (98.69. Perzentil) gehört diese Schwachstelle zu den am häufigsten ausgenutzten und erfordert dringende Behebung.
Exploit-Reifegrad
CVE-2021-33742 wird aktiv ausgenutzt und ist im CISA Known Exploited Vulnerabilities-Katalog gelistet.
Exploit-Status: Diese Schwachstelle wird aktiv ausgenutzt, wie durch die Aufnahme in den KEV-Katalog bestätigt. Der EPSS-Score von 0.71001 (98.69. Perzentil) platziert sie unter den am häufigsten ausgenutzten bekannten Schwachstellen.
Ransomware-Verbindung: Nach den aktuellen KEV-Daten wurde keine direkte Ransomware-Verbindung für CVE-2021-33742 bestätigt. Die bestätigte Ausnutzung in freier Wildbahn bedeutet jedoch, dass Bedrohungsakteure diese Schwachstelle aktiv in Angriffen nutzen.
Angriffsfläche: Der netzwerkbasierte Angriffsvektor bedeutet, dass jedes System mit der betroffenen Microsoft Windows-Version, das über das Netzwerk erreichbar ist, angegriffen werden könnte. Eine Benutzerinteraktion ist jedoch erforderlich, was bedeutet, dass die Ausnutzung typischerweise erfordert, dass ein Opfer eine Aktion wie das Öffnen einer Datei oder den Besuch einer bösartigen Website durchführt.
KEV-Frist: Die CISA verpflichtete Bundesbehörden, diese Schwachstelle bis 2021-11-17 zu beheben. Alle Organisationen sollten diese Frist als starke Empfehlung für ihre eigenen Behebungszeitpläne betrachten.
Behebung
- Hersteller-Patches umgehend anwenden. Apply updates per vendor instructions. Konsultieren Sie die Herstellerempfehlung unter portal.msrc.microsoft.com für spezifische Patch-Anweisungen.
- Betroffene Produktversionen in Ihrer Umgebung identifizieren. Ermitteln Sie alle Instanzen von Microsoft Windows in Ihrer Infrastruktur. Nutzen Sie Asset-Inventar- und Schwachstellen-Scanning-Tools, um sicherzustellen, dass keine Instanzen übersehen werden.
- Zwischenmaßnahmen implementieren, falls Patching verzögert ist. Wenn sofortiges Patching nicht möglich ist, wenden Sie Netzwerk-Zugangskontrollen an, aktivieren Sie erweitertes Logging und überwachen Sie auf Kompromittierungsindikatoren.
- Auf Anzeichen früherer Ausnutzung prüfen. Angesichts der bestätigten aktiven Ausnutzung dieser Schwachstelle überprüfen Sie Systemprotokolle und Sicherheitsüberwachungsdaten auf Hinweise einer Kompromittierung. Führen Sie eine gründliche Untersuchung durch, wenn verdächtige Aktivitäten festgestellt werden.
- Erkennungssignaturen und Überwachungsregeln aktualisieren. Stellen Sie sicher, dass Intrusion-Detection- und Prevention-Systeme, Endpoint-Detection-Tools und SIEM-Regeln aktualisiert sind, um Ausnutzungsversuche gegen CVE-2021-33742 zu erkennen.
- Post-Behebungs-Review durchführen. Überprüfen Sie nach dem Patching die Wirksamkeit des Fixes und dokumentieren Sie die durchgeführten Behebungsmaßnahmen. Aktualisieren Sie Ihre Schwachstellenmanagement-Aufzeichnungen und prüfen Sie, ob zusätzliche Härtungsmaßnahmen erforderlich sind.
Technische Details
CVE-2021-33742 ist eine HIGH-Schwachstelle in Microsoft Windows, die remote über das Netzwerk ohne physischen Zugang ausgenutzt werden kann. Die Angriffskomplexität ist hoch, was bedeutet, dass spezifische Bedingungen für eine erfolgreiche Ausnutzung erfüllt sein müssen, was die Wahrscheinlichkeit opportunistischer Angriffe reduziert. Keine vorherige Authentifizierung oder Privilegien sind für den Angriff erforderlich. Eine Benutzerinteraktion ist erforderlich, was bedeutet, dass ein Opfer eine Aktion wie das Öffnen einer Datei, das Klicken eines Links oder das Ausführen einer präparierten Anwendung durchführen muss.
Technischer Mechanismus: Windows MSHTML Platform Remote Code Execution Vulnerability. Der zugrundeliegende Fehler bezieht sich auf Out-of-bounds Write, wobei Out-of-bounds Write ist eine Schwachstelle, die auftritt, wenn Software Daten an einen Speicherort außerhalb der beabsichtigten Grenzen eines Puffers schreibt. Dies kann durch Buffer Overflows, inkorrekte Array-Indizierung, Zeigerarithmetik-Fehler oder Integer Overflows auftreten, die Größenberechnungen beeinflussen.
CVSS 3.1-Vektoranalyse: Der Vektor spiegelt einen Angriffsvektor von NETWORK, Angriffskomplexität von HIGH, erforderliche Privilegien von NONE, Benutzerinteraktion ERFORDERLICH, Scope UNCHANGED und Auswirkungsbewertungen von HIGH/HIGH/HIGH für Vertraulichkeit/Integrität/Verfügbarkeit wider. Der Unchanged Scope bedeutet, dass die Auswirkungen auf die verwundbare Komponente selbst beschränkt sind.
Häufig gestellte Fragen
Wird CVE-2021-33742 aktiv ausgenutzt?
Ja, CVE-2021-33742 wird bestätigt aktiv in freier Wildbahn ausgenutzt. Die Schwachstelle ist im CISA Known Exploited Vulnerabilities (KEV)-Katalog gelistet, was bedeutet, dass US-Bundesbehörden sie bis 2021-11-17 beheben mussten. Obwohl keine direkte Ransomware-Verbindung bestätigt wurde, findet aktive Ausnutzung statt. Der EPSS-Score von 0.71001 (98.69. Perzentil) bestätigt die erhebliche Ausnutzungsaktivität.
Welche Produkte sind von CVE-2021-33742 betroffen?
Diese Schwachstelle betrifft Microsoft Windows. Organisationen, die betroffene Versionen einsetzen, sollten ihre Exposition überprüfen und die Behebung priorisieren. Prüfen Sie die Herstellerempfehlungen für die vollständige und aktuellste Liste betroffener Versionen.
Wie behebe ich CVE-2021-33742?
Apply updates per vendor instructions. Stellen Sie sicher, dass alle betroffenen Instanzen von Microsoft Windows mithilfe von Schwachstellen-Scanning und Asset-Management-Tools identifiziert werden. Wenn sofortiges Patching nicht möglich ist, implementieren Sie Netzwerk-Zugangsbeschränkungen und erweiterte Überwachung. Überprüfen Sie nach dem Patching den Fix und scannen Sie auf Indikatoren einer früheren Kompromittierung.
Wie schwerwiegend ist CVE-2021-33742?
CVE-2021-33742 wird als HIGH mit einem CVSS 3.1-Score von 7.5 bewertet. Der EPSS-Score von 0.71001 platziert sie im 98.69. Perzentil der Ausnutzungswahrscheinlichkeit. Die Schwachstelle wird bestätigt aktiv ausgenutzt und musste von US-Bundesbehörden bis 2021-11-17 gemäß der CISA KEV-Direktive behoben werden.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.