CVE-2021-34448
Microsoft Windows Scripting Engine Memory Corruption Vulnerability
Beschreibung
CVE-2021-34448 ist eine mittelschwere Speicherkorruptions-Schwachstelle in der Microsoft Windows Scripting Engine. Die Schwachstelle ermöglicht es einem Angreifer, über die Scripting Engine den Speicher zu korrumpieren, was potenziell zur Remotecodeausführung führen kann, wenn ein Benutzer eine speziell präparierte Webseite besucht. Dieser Out-of-bounds-Write-Fehler betrifft eine breite Palette von Windows-Versionen, darunter Windows 7, Windows 8.1, Windows 10 und mehrere Windows-Server-Editionen. CISA hat CVE-2021-34448 in den Katalog bekannter ausgenutzter Schwachstellen aufgenommen und damit die aktive Ausnutzung bestätigt. Der EPSS-Score von 2,0 % (83,5. Perzentil) deutet auf eine bemerkenswerte Ausnutzungswahrscheinlichkeit hin.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | < 10.0.10240.19003 |
| microsoft | windows 10 1607 | < 10.0.14393.4530 |
| microsoft | windows 10 1809 | < 10.0.17763.2061 |
| microsoft | windows 10 1909 | < 10.0.18363.1679 |
| microsoft | windows 10 2004 | < 10.0.19041.1110 |
| microsoft | windows 10 20h2 | < 10.0.19042.1110 |
| microsoft | windows 10 21h1 | < 10.0.19043.1110 |
| microsoft | windows 7 | - |
| microsoft | windows 8.1 | - |
| microsoft | windows rt 8.1 | - |
| microsoft | windows server 2008 | r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | < 10.0.14393.4530 |
| microsoft | windows server 2019 | < 10.0.17763.2061 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-34448(Patch, Vendor Advisory)
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2021-34448(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-34448(US Government Resource)
Schwachstellentyp
CWE-787: Out-of-bounds Write
Out-of-bounds-Write-Schwachstellen treten auf, wenn Software Daten über die Grenzen des zugewiesenen Speicherpuffers hinaus schreibt. Im Fall von CVE-2021-34448 verarbeitet die Windows Scripting Engine Objekte im Speicher fehlerhaft, wodurch ein Angreifer durch bösartig gestaltete Webinhalte einen Out-of-bounds-Write auslösen und potenziell beliebigen Code ausführen kann.
Mehr erfahren: CWE-787 — Out-of-bounds Write
Auswirkungsanalyse
CVE-2021-34448 hat einen CVSS-3.1-Score von 6,8 (MEDIUM), wobei das reale Risiko durch die bestätigte aktive Ausnutzung erhöht wird. Die Schwachstelle ist remote über das Netzwerk ausnutzbar, erfordert jedoch eine hohe Angriffskomplexität und Benutzerinteraktion — ein Opfer muss eine bösartige Webseite besuchen. Es ist keine Authentifizierung erforderlich. Vertraulichkeit (Hoch): Eine erfolgreiche Ausnutzung kann sensible Daten auf dem Zielsystem offenlegen. Integrität (Hoch): Ein Angreifer kann Systemdaten modifizieren und potenziell Schadsoftware installieren. Verfügbarkeit (Keine): Die CVSS-Bewertung zeigt keine direkte Auswirkung auf die Verfügbarkeit. Der EPSS-Score von 2,0 % (83,5. Perzentil) spiegelt eine bedeutsame Ausnutzungswahrscheinlichkeit wider, insbesondere angesichts der bestätigten aktiven Ausnutzung.
Exploit-Reifegrad
CVE-2021-34448 wird durch die Aufnahme in den CISA-Katalog bekannter ausgenutzter Schwachstellen als aktiv ausgenutzt bestätigt, mit einer Behebungsfrist bis zum 17.11.2021. In den verfügbaren Referenzen wurde kein getaggter öffentlicher Exploit-Code identifiziert, doch der bestätigte Status der aktiven Ausnutzung zeigt, dass funktionale Exploits in der Bedrohungslandschaft existieren. Der EPSS-Score von 2,0 % (83,5. Perzentil) deutet auf moderate, aber reale Ausnutzungsaktivität hin. Die Angriffsfläche der Scripting Engine macht diese Schwachstelle besonders attraktiv für Watering-Hole-Angriffe und Drive-by-Download-Kampagnen, die Benutzer über Webbrowser angreifen.
Behebung
- Microsoft-Sicherheitsupdates sofort anwenden gemäß CISA-KEV-Anforderung: Apply updates per vendor instructions. Patches sind über das Microsoft Security Response Center verfügbar.
- Aktualisieren Sie alle betroffenen Windows-Systeme auf die gepatchten Versionen: Windows 10 1507 (>= 10.0.10240.19003), Windows 10 1607 (>= 10.0.14393.4530), Windows 10 1809 (>= 10.0.17763.2061), Windows 10 1909 (>= 10.0.18363.1679), Windows 10 2004/20H2/21H1 (>= 10.0.19041.1110), Windows Server 2016 (>= 10.0.14393.4530), Windows Server 2019 (>= 10.0.17763.2061) sowie alle verfügbaren Updates für Windows 7, 8.1 und Server 2008 R2/2012.
- Setzen Sie Webinhaltsfilterung und Browser-Isolation ein, um das Risiko zu verringern, dass Benutzer auf bösartige Webseiten zugreifen, die die Scripting-Engine-Schwachstelle auslösen könnten.
- Stellen Sie sicher, dass die Browser-Sicherheitseinstellungen so konfiguriert sind, dass aktives Scripting in nicht vertrauenswürdigen Zonen eingeschränkt wird, und erwägen Sie den Einsatz der Enhanced Security Configuration auf Windows-Server-Systemen.
- Überwachen Sie den Netzwerkverkehr und die Endpoint-Telemetrie auf Indikatoren für Scripting-Engine-Ausnutzung, einschließlich anomalem Browserprozessverhalten, unerwarteten Kindprozessen und verdächtigen Skriptausführungsmustern.
Technische Details
CVE-2021-34448 ist eine Out-of-bounds-Write-Schwachstelle in der Windows Scripting Engine, die durch fehlerhafte Objektverarbeitung eine Speicherkorruption ermöglicht. Der Angriff erfolgt über das Netzwerk, typischerweise durch eine speziell präparierte Webseite, die die Schwachstelle bei der Verarbeitung durch die Scripting Engine auslöst. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N) zeigt netzwerkbasierten Zugriff mit hoher Angriffskomplexität, wobei spezifische Bedingungen für eine erfolgreiche Ausnutzung erfüllt sein müssen, zusammen mit Benutzerinteraktion in Form des Besuchs einer bösartigen Seite. Obwohl keine Berechtigungen erforderlich sind, reduziert die hohe Angriffskomplexität den Exploitability-Score auf 1,6. Der Scope bleibt unverändert, mit hoher Auswirkung auf Vertraulichkeit und Integrität, aber ohne direkte Verfügbarkeitsauswirkung.
Häufig gestellte Fragen
Wird CVE-2021-34448 aktiv ausgenutzt?
Ja. CVE-2021-34448 ist im CISA-Katalog bekannter ausgenutzter Schwachstellen gelistet, was die aktive Ausnutzung bestätigt. Der EPSS-Score von 2,0 % (83,5. Perzentil) deutet auf eine bemerkenswerte Ausnutzungswahrscheinlichkeit hin, und Bundesbehörden mussten bis zum 17. November 2021 Abhilfe schaffen.
Welche Produkte sind betroffen?
CVE-2021-34448 betrifft mehrere Microsoft-Windows-Versionen, darunter Windows 7, Windows 8.1, Windows RT 8.1, Windows 10 (Versionen 1507, 1607, 1809, 1909, 2004, 20H2, 21H1) sowie Windows-Server-Editionen (2008 R2, 2012, 2012 R2, 2016, 2019).
Wie behebe ich CVE-2021-34448?
Wenden Sie die von Microsoft bereitgestellten Sicherheitsupdates über das MSRC-Advisory an. Aktualisieren Sie auf die angegebenen gepatchten Versionen für jeden betroffenen Windows-Build. Setzen Sie zusätzlich Webinhaltsfilterung ein und beschränken Sie aktives Scripting in nicht vertrauenswürdigen Browserzonen.
Wie schwerwiegend ist CVE-2021-34448?
CVE-2021-34448 hat einen CVSS-3.1-Score von 6,8 (MEDIUM). Trotz der mittleren CVSS-Bewertung hat CISA die aktive Ausnutzung bestätigt, was diese Schwachstelle zu einer Priorität für die Behebung macht. Der EPSS-Score von 2,0 % liegt im 83,5. Perzentil der Ausnutzungswahrscheinlichkeit.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.