CVE-2022-34713

HIGH(7.8)KEVWahrscheinlich ausgenutzt

Microsoft Windows Support Diagnostic Tool (MSDT) Remote Code Execution Vulnerability

Beschreibung

CVE-2022-34713 ist eine Remote-Code-Execution-Schwachstelle im Microsoft Windows Support Diagnostic Tool (MSDT), die ausgelöst werden kann, wenn MSDT über das URL-Protokoll von einer aufrufenden Anwendung aufgerufen wird. Auch als "DogWalk" bekannt, ermöglicht diese Schwachstelle einem Angreifer, beliebigen Code auf einem Zielsystem auszuführen, indem ein Benutzer zum Öffnen einer speziell gestalteten Datei verleitet wird. CISA hat CVE-2022-34713 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen und bestätigt damit die aktive Ausnutzung. Mit einem EPSS-Score von 4,5 % (89. Perzentil) zeigt diese Schwachstelle eine erhöhte Ausnutzungswahrscheinlichkeit.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
9. August 2022
Fälligkeitsdatum
30. August 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507< 10.0.10240.19387
microsoftwindows 10 1607< 10.0.14393.5291
microsoftwindows 10 1809< 10.0.17763.3287
microsoftwindows 10 20h2< 10.0.19042.1889
microsoftwindows 10 21h1< 10.0.19043.1889
microsoftwindows 10 21h2< 10.0.19044.1889
microsoftwindows 11 21h2< 10.0.22000.856
microsoftwindows 7-
microsoftwindows 8.1-
microsoftwindows rt 8.1-
microsoftwindows server 2008r2
microsoftwindows server 2012-; r2
microsoftwindows server 2016< 10.0.14393.5291
microsoftwindows server 2019< 10.0.17763.3287
microsoftwindows server 2022< 10.0.20348.887
microsoftwindows server 20h2< 10.0.19042.1889

Referenzen

Schwachstellentyp

CWE-20: Improper Input Validation

CVE-2022-34713 beinhaltet eine unsachgemäße Eingabevalidierung in Microsoft Windows MSDT bei der Verarbeitung von URL-Protokollaufrufen. Das Diagnosetool validiert Eingaben, die über seinen URL-Protokoll-Handler empfangen werden, nicht ordnungsgemäß, wodurch ein Angreifer bösartige Payloads erstellen kann, die bei der Verarbeitung durch MSDT zu beliebiger Codeausführung auf dem Zielsystem führen.

Mehr erfahren: CWE-20 — Improper Input Validation

Auswirkungsanalyse

CVE-2022-34713 stellt eine erhebliche Bedrohung für Windows-Umgebungen dar, da sie über gängige Angriffsvektoren wie bösartige E-Mail-Anhänge oder gestaltete Dokumente ausgenutzt werden kann. Die Schwachstelle erfordert Benutzerinteraktion — ein Opfer muss eine speziell gestaltete Datei öffnen — aber der erforderliche Social-Engineering-Aufwand ist minimal, da der bösartige Payload in gängige Dateiformate eingebettet werden kann. Eine erfolgreiche Ausnutzung führt zu beliebiger Codeausführung mit den Privilegien des aktuellen Benutzers. Vertraulichkeit, Integrität und Verfügbarkeit sind gefährdet, da der Angreifer jeden Code ausführen kann, der dem Benutzer zugänglich ist, einschließlich Datendiebstahl, Malware-Installation und Tools für laterale Bewegung. Der EPSS-Score von 4,5 % (89. Perzentil) zeigt überdurchschnittliche Ausnutzungsaktivität an.

Exploit-Reifegrad

CISA hat die aktive Ausnutzung von CVE-2022-34713 bestätigt, indem die Schwachstelle am 9. August 2022 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde, mit einer Behebungsfrist bis zum 30. August 2022. Die Schwachstelle ist eine Variante der weithin publizierten "Follina"-Schwachstelle (CVE-2022-30190) und wurde als "DogWalk" bezeichnet. Der EPSS-Score von 4,5 % (89. Perzentil) zeigt eine erhebliche Ausnutzungswahrscheinlichkeit an. Der Angriffsvektor über gestaltete Dokumente macht diese Schwachstelle besonders geeignet für Phishing-Kampagnen, und die öffentliche Verfügbarkeit von Ausnutzungstechniken für MSDT-URL-Protokoll-Angriffe senkt die Hürde für Bedrohungsakteure.

Behebung

  1. Microsoft-Sicherheitsupdates sofort einspielen: Installieren Sie die Patches aus Microsofts August 2022 Patch Tuesday, die CVE-2022-34713 beheben.
  2. MSDT-URL-Protokoll bei Nichtbedarf deaktivieren: Als Zwischenmaßnahme deaktivieren Sie den MSDT-URL-Protokoll-Handler durch Löschen des Registry-Schlüssels HKEY_CLASSES_ROOT\ms-msdt, um die Ausnutzung über URL-Protokollaufrufe zu verhindern.
  3. E-Mail- und Dokumentenfilterung implementieren: Konfigurieren Sie E-Mail-Gateways und Endpoint-Protection zur Erkennung und Blockierung von Dateien, die versuchen, das MSDT-URL-Protokoll aufzurufen.
  4. Attack-Surface-Reduction-Regeln aktivieren: Konfigurieren Sie Windows Defender ASR-Regeln, um Office-Anwendungen daran zu hindern, Kindprozesse zu erstellen, was die initiale Ausführungskette von Office-Dokumenten zu MSDT verhindern kann.
  5. Benutzer über dokumentbasierte Angriffe aufklären: Bieten Sie Security-Awareness-Training über die Risiken des Öffnens unerwarteter Dokumente oder Dateien, da diese Schwachstelle auf Benutzerinteraktion angewiesen ist.

Technische Details

CVE-2022-34713 ist eine Remote-Code-Execution-Schwachstelle im Microsoft Windows Support Diagnostic Tool (MSDT), die über den ms-msdt-URL-Protokoll-Handler ausgelöst wird. Wenn eine aufrufende Anwendung wie Microsoft Word MSDT über dessen URL-Protokoll aufruft, verarbeitet das Diagnosetool die bereitgestellten Parameter ohne ausreichende Eingabevalidierung. Ein Angreifer kann ein bösartiges Dokument erstellen, das eine Referenz auf das ms-msdt-Protokoll mit sorgfältig konstruierten Parametern enthält, die MSDT veranlassen, beliebige PowerShell-Befehle oder andere Systembefehle auszuführen. Die Schwachstelle ist eine Variante von CVE-2022-30190 ("Follina") und nutzt die gleiche grundlegende Schwäche in der MSDT-Verarbeitung von URL-Protokollaufrufen aus. Der Angriff erfordert Benutzerinteraktion in Form des Öffnens des bösartigen Dokuments, aber die geschützte Ansicht in Microsoft Office mindert den Angriff möglicherweise nicht vollständig.

Häufig gestellte Fragen

Wird CVE-2022-34713 aktiv ausgenutzt?

Ja. CISA hat die aktive Ausnutzung von CVE-2022-34713 bestätigt, indem sie in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde. Auch als "DogWalk" bekannt, ist diese Schwachstelle eine Variante der "Follina"-MSDT-Schwachstelle und wurde in realen Angriffen beobachtet. Organisationen sollten Microsofts August-2022-Sicherheitsupdates sofort einspielen.

Welche Produkte sind von CVE-2022-34713 betroffen?

CVE-2022-34713 betrifft Microsoft Windows über das Windows Support Diagnostic Tool (MSDT). Alle Windows-Versionen, die MSDT mit dem ms-msdt-URL-Protokoll-Handler enthalten, sind potenziell verwundbar. Konsultieren Sie den Microsoft Security Update Guide für spezifische betroffene Versionen.

Wie behebe ich CVE-2022-34713?

Spielen Sie die Microsoft-Sicherheitsupdates vom August 2022 ein. Erwägen Sie als zusätzliche Maßnahme die Deaktivierung des MSDT-URL-Protokoll-Handlers durch Entfernen des Registry-Schlüssels HKEY_CLASSES_ROOT\ms-msdt. Aktivieren Sie ASR-Regeln, um Office-Anwendungen am Erstellen von Kindprozessen zu hindern.

Wie schwerwiegend ist CVE-2022-34713?

CVE-2022-34713 ist eine hochgradig schwerwiegende Remote-Code-Execution-Schwachstelle mit einem EPSS-Score von 4,5 % (89. Perzentil). Obwohl Benutzerinteraktion erforderlich ist, kann der Angriff über gängige Phishing-Vektoren ausgeliefert werden, und die bestätigte aktive Ausnutzung macht dies zu einem hochprioritären Patching-Element.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score67.98%
EPSS-Perzentil99.3%

Daten

Veröffentlicht9. August 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.