CVE-2021-43890
Microsoft Windows AppX Installer Spoofing Vulnerability
Beschreibung
CVE-2021-43890 ist eine Spoofing-Schwachstelle im Microsoft Windows AppX Installer, die aktiv für Phishing-Angriffe und die Verbreitung von Malware-Familien wie Emotet, Trickbot und Bazaloader ausgenutzt wird. Ein Angreifer kann ein speziell präpariertes MSIX/APPX-Paket erstellen und Benutzer in Phishing-Kampagnen dazu verleiten, die bösartige Datei zu öffnen. CISA hat CVE-2021-43890 in den Known Exploited Vulnerabilities-Katalog aufgenommen, und die Schwachstelle ist im Zusammenhang mit Ransomware-Kampagnen bekannt. Mit einem CVSS-Score von 7.1 (HIGH) und einem EPSS-Score von 19,83 % erfordert diese Windows-Schwachstelle umgehende Aufmerksamkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | app installer | < 1.16; < 1.11 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://github.com/ChrisTitusTech/winutil/pull/26(Issue Tracking)
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2021-43890(Patch, Vendor Advisory)
- https://thehackernews.com/2023/12/microsoft-disables-msix-app-installer.html(Press/Media Coverage, Third Party Advisory)
- https://www.bleepingcomputer.com/news/microsoft/microsoft-disables-msix-protocol-handler-abused-in-malware-attacks/(Press/Media Coverage, Third Party Advisory)
- https://www.microsoft.com/en-us/security/blog/2023/12/28/financially-motivated-threat-actors-misusing-app-installer/(Exploit, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-43890(US Government Resource)
Schwachstellentyp
Spoofing-Schwachstelle
CVE-2021-43890 ist eine Spoofing-Schwachstelle im Windows AppX Installer (ms-appinstaller URI-Schema). Ein Angreifer kann ein bösartiges Installationspaket so gestalten, dass es als vertrauenswürdige Anwendung erscheint, wodurch Benutzer zur Installation von Malware verleitet werden. Microsoft hat das ms-appinstaller-Protokoll standardmäßig deaktiviert, nachdem Bedrohungsakteure zunehmend Social-Engineering-Techniken mit diesem Angriffsvektor kombiniert haben.
Weitere Informationen: CVE-2021-43890 — Microsoft Security Advisory
Auswirkungsanalyse
CVE-2021-43890 hat einen CVSS 3.1-Score von 7.1 (HIGH) und stellt eine ernsthafte Bedrohung für Windows-Systeme dar. Die Angriffskomplexität ist hoch, da der Angreifer das Opfer zur Interaktion bewegen muss, aber die weitverbreitete Nutzung in Phishing-Kampagnen zeigt, dass dies in der Praxis kein wirksames Hindernis darstellt. Eine erfolgreiche Ausnutzung hat schwerwiegende Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit — Angreifer können beliebige Malware installieren, Daten stehlen und Systeme vollständig kompromittieren. Besonders besorgniserregend ist die bekannte Nutzung in Ransomware-Kampagnen, insbesondere durch die Malware-Familien Emotet, Trickbot und Bazaloader. Microsoft Threat Intelligence hat seit Ende 2023 einen deutlichen Anstieg der Aktivität von Bedrohungsakteuren festgestellt, die das ms-appinstaller URI-Schema für finanziell motivierte Angriffe missbrauchen.
Exploit-Reifegrad
CVE-2021-43890 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt, und die Schwachstelle ist als mit Ransomware-Kampagnen verbunden bekannt. Microsoft hat detaillierte Informationen zur Ausnutzung durch finanziell motivierte Bedrohungsakteure in einem Security-Blog-Beitrag veröffentlicht. Der EPSS-Score von 19,83 % (95,4. Perzentile) zeigt eine erhöhte Ausnutzungswahrscheinlichkeit. Bedrohungsakteure nutzen speziell präparierte MSIX-Pakete in Phishing-Kampagnen, um Malware-Familien wie Emotet, Trickbot und Bazaloader zu verbreiten. Microsoft hat als Reaktion das ms-appinstaller-Protokoll standardmäßig deaktiviert.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie den Microsoft App Installer auf Version 1.16 oder höher (bzw. 1.11 oder höher für ältere Installationen).
- Stellen Sie sicher, dass das ms-appinstaller URI-Schema deaktiviert ist. Microsoft hat dieses Protokoll standardmäßig deaktiviert — überprüfen Sie, dass diese Einstellung auf allen Systemen aktiv ist. Konfigurieren Sie die Gruppenrichtlinie, um die MSIX-App-Installation über das ms-appinstaller-Protokoll zu blockieren.
- Implementieren Sie erweiterte Phishing-Schutzmaßnahmen: Blockieren Sie MSIX/APPX-Anhänge in E-Mail-Gateways, konfigurieren Sie Web-Proxy-Regeln zur Blockierung von ms-appinstaller-URLs und schulen Sie Benutzer zur Erkennung verdächtiger Installationsaufforderungen.
- Überwachen Sie Endpunkte auf Anzeichen einer Kompromittierung durch Emotet, Trickbot oder Bazaloader. Prüfen Sie Protokolle auf verdächtige AppX Installer-Aktivitäten und ungewöhnliche Programminstallationen.
- Setzen Sie Application Control-Richtlinien (z.B. Windows Defender Application Control) ein, um die Installation nicht vertrauenswürdiger Anwendungen zu verhindern.
Technische Details
CVE-2021-43890 ist eine Spoofing-Schwachstelle im Microsoft Windows AppX Installer, die das ms-appinstaller URI-Schema betrifft. Ein Angreifer erstellt ein speziell präpariertes MSIX- oder APPX-Installationspaket, das als vertrauenswürdige Anwendung erscheint, und verbreitet es über Phishing-Kampagnen. Wenn ein Benutzer die bösartige Datei öffnet, wird die Malware mit den Rechten des Benutzers installiert. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H) zeigt, dass der Angriff eine gewisse Komplexität aufweist und Benutzerinteraktion erfordert, aber die weitverbreitete Nutzung in Phishing-Kampagnen durch professionelle Bedrohungsakteure belegt die praktische Ausnutzbarkeit. Microsoft hat im Dezember 2023 das ms-appinstaller-Protokoll standardmäßig deaktiviert, nachdem ein deutlicher Anstieg der Missbrauchsaktivität festgestellt wurde.
Häufig gestellte Fragen
Wird CVE-2021-43890 aktiv ausgenutzt?
Ja. CVE-2021-43890 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet und wird aktiv in Ransomware-Kampagnen ausgenutzt. Bedrohungsakteure nutzen die Schwachstelle in Phishing-Kampagnen zur Verbreitung von Emotet, Trickbot und Bazaloader. Microsoft hat die zunehmende Ausnutzung bestätigt.
Welche Produkte sind von CVE-2021-43890 betroffen?
CVE-2021-43890 betrifft den Microsoft App Installer in Versionen vor 1.16 und vor 1.11. Alle Windows-Systeme mit einer betroffenen App-Installer-Version sind potenziell anfällig, insbesondere wenn das ms-appinstaller URI-Schema aktiviert ist.
Wie behebe ich CVE-2021-43890?
Aktualisieren Sie den Microsoft App Installer auf die neueste Version und stellen Sie sicher, dass das ms-appinstaller URI-Schema deaktiviert ist. Blockieren Sie MSIX/APPX-Anhänge in E-Mail-Gateways und schulen Sie Benutzer zur Erkennung von Phishing-Angriffen.
Wie schwerwiegend ist CVE-2021-43890?
CVE-2021-43890 hat einen CVSS 3.1-Score von 7.1 (HIGH). Obwohl der Score niedriger ist als bei manchen kritischen Schwachstellen, ist die aktive Nutzung in Ransomware-Kampagnen durch professionelle Bedrohungsakteure besonders besorgniserregend und erfordert sofortige Maßnahmen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.