CVE-2022-34713
Microsoft Windows Support Diagnostic Tool (MSDT) Remote Code Execution Vulnerability
Beschreibung
CVE-2022-34713 ist eine Remote-Code-Execution-Schwachstelle im Microsoft Windows Support Diagnostic Tool (MSDT), die ausgelöst werden kann, wenn MSDT über das URL-Protokoll von einer aufrufenden Anwendung aufgerufen wird. Auch als "DogWalk" bekannt, ermöglicht diese Schwachstelle einem Angreifer, beliebigen Code auf einem Zielsystem auszuführen, indem ein Benutzer zum Öffnen einer speziell gestalteten Datei verleitet wird. CISA hat CVE-2022-34713 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen und bestätigt damit die aktive Ausnutzung. Mit einem EPSS-Score von 4,5 % (89. Perzentil) zeigt diese Schwachstelle eine erhöhte Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | < 10.0.10240.19387 |
| microsoft | windows 10 1607 | < 10.0.14393.5291 |
| microsoft | windows 10 1809 | < 10.0.17763.3287 |
| microsoft | windows 10 20h2 | < 10.0.19042.1889 |
| microsoft | windows 10 21h1 | < 10.0.19043.1889 |
| microsoft | windows 10 21h2 | < 10.0.19044.1889 |
| microsoft | windows 11 21h2 | < 10.0.22000.856 |
| microsoft | windows 7 | - |
| microsoft | windows 8.1 | - |
| microsoft | windows rt 8.1 | - |
| microsoft | windows server 2008 | r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | < 10.0.14393.5291 |
| microsoft | windows server 2019 | < 10.0.17763.3287 |
| microsoft | windows server 2022 | < 10.0.20348.887 |
| microsoft | windows server 20h2 | < 10.0.19042.1889 |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2022-34713(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-34713(US Government Resource)
Schwachstellentyp
CWE-20: Improper Input Validation
CVE-2022-34713 beinhaltet eine unsachgemäße Eingabevalidierung in Microsoft Windows MSDT bei der Verarbeitung von URL-Protokollaufrufen. Das Diagnosetool validiert Eingaben, die über seinen URL-Protokoll-Handler empfangen werden, nicht ordnungsgemäß, wodurch ein Angreifer bösartige Payloads erstellen kann, die bei der Verarbeitung durch MSDT zu beliebiger Codeausführung auf dem Zielsystem führen.
Mehr erfahren: CWE-20 — Improper Input Validation
Auswirkungsanalyse
CVE-2022-34713 stellt eine erhebliche Bedrohung für Windows-Umgebungen dar, da sie über gängige Angriffsvektoren wie bösartige E-Mail-Anhänge oder gestaltete Dokumente ausgenutzt werden kann. Die Schwachstelle erfordert Benutzerinteraktion — ein Opfer muss eine speziell gestaltete Datei öffnen — aber der erforderliche Social-Engineering-Aufwand ist minimal, da der bösartige Payload in gängige Dateiformate eingebettet werden kann. Eine erfolgreiche Ausnutzung führt zu beliebiger Codeausführung mit den Privilegien des aktuellen Benutzers. Vertraulichkeit, Integrität und Verfügbarkeit sind gefährdet, da der Angreifer jeden Code ausführen kann, der dem Benutzer zugänglich ist, einschließlich Datendiebstahl, Malware-Installation und Tools für laterale Bewegung. Der EPSS-Score von 4,5 % (89. Perzentil) zeigt überdurchschnittliche Ausnutzungsaktivität an.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung von CVE-2022-34713 bestätigt, indem die Schwachstelle am 9. August 2022 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde, mit einer Behebungsfrist bis zum 30. August 2022. Die Schwachstelle ist eine Variante der weithin publizierten "Follina"-Schwachstelle (CVE-2022-30190) und wurde als "DogWalk" bezeichnet. Der EPSS-Score von 4,5 % (89. Perzentil) zeigt eine erhebliche Ausnutzungswahrscheinlichkeit an. Der Angriffsvektor über gestaltete Dokumente macht diese Schwachstelle besonders geeignet für Phishing-Kampagnen, und die öffentliche Verfügbarkeit von Ausnutzungstechniken für MSDT-URL-Protokoll-Angriffe senkt die Hürde für Bedrohungsakteure.
Behebung
- Microsoft-Sicherheitsupdates sofort einspielen: Installieren Sie die Patches aus Microsofts August 2022 Patch Tuesday, die CVE-2022-34713 beheben.
- MSDT-URL-Protokoll bei Nichtbedarf deaktivieren: Als Zwischenmaßnahme deaktivieren Sie den MSDT-URL-Protokoll-Handler durch Löschen des Registry-Schlüssels
HKEY_CLASSES_ROOT\ms-msdt, um die Ausnutzung über URL-Protokollaufrufe zu verhindern. - E-Mail- und Dokumentenfilterung implementieren: Konfigurieren Sie E-Mail-Gateways und Endpoint-Protection zur Erkennung und Blockierung von Dateien, die versuchen, das MSDT-URL-Protokoll aufzurufen.
- Attack-Surface-Reduction-Regeln aktivieren: Konfigurieren Sie Windows Defender ASR-Regeln, um Office-Anwendungen daran zu hindern, Kindprozesse zu erstellen, was die initiale Ausführungskette von Office-Dokumenten zu MSDT verhindern kann.
- Benutzer über dokumentbasierte Angriffe aufklären: Bieten Sie Security-Awareness-Training über die Risiken des Öffnens unerwarteter Dokumente oder Dateien, da diese Schwachstelle auf Benutzerinteraktion angewiesen ist.
Technische Details
CVE-2022-34713 ist eine Remote-Code-Execution-Schwachstelle im Microsoft Windows Support Diagnostic Tool (MSDT), die über den ms-msdt-URL-Protokoll-Handler ausgelöst wird. Wenn eine aufrufende Anwendung wie Microsoft Word MSDT über dessen URL-Protokoll aufruft, verarbeitet das Diagnosetool die bereitgestellten Parameter ohne ausreichende Eingabevalidierung. Ein Angreifer kann ein bösartiges Dokument erstellen, das eine Referenz auf das ms-msdt-Protokoll mit sorgfältig konstruierten Parametern enthält, die MSDT veranlassen, beliebige PowerShell-Befehle oder andere Systembefehle auszuführen. Die Schwachstelle ist eine Variante von CVE-2022-30190 ("Follina") und nutzt die gleiche grundlegende Schwäche in der MSDT-Verarbeitung von URL-Protokollaufrufen aus. Der Angriff erfordert Benutzerinteraktion in Form des Öffnens des bösartigen Dokuments, aber die geschützte Ansicht in Microsoft Office mindert den Angriff möglicherweise nicht vollständig.
Häufig gestellte Fragen
Wird CVE-2022-34713 aktiv ausgenutzt?
Ja. CISA hat die aktive Ausnutzung von CVE-2022-34713 bestätigt, indem sie in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde. Auch als "DogWalk" bekannt, ist diese Schwachstelle eine Variante der "Follina"-MSDT-Schwachstelle und wurde in realen Angriffen beobachtet. Organisationen sollten Microsofts August-2022-Sicherheitsupdates sofort einspielen.
Welche Produkte sind von CVE-2022-34713 betroffen?
CVE-2022-34713 betrifft Microsoft Windows über das Windows Support Diagnostic Tool (MSDT). Alle Windows-Versionen, die MSDT mit dem ms-msdt-URL-Protokoll-Handler enthalten, sind potenziell verwundbar. Konsultieren Sie den Microsoft Security Update Guide für spezifische betroffene Versionen.
Wie behebe ich CVE-2022-34713?
Spielen Sie die Microsoft-Sicherheitsupdates vom August 2022 ein. Erwägen Sie als zusätzliche Maßnahme die Deaktivierung des MSDT-URL-Protokoll-Handlers durch Entfernen des Registry-Schlüssels HKEY_CLASSES_ROOT\ms-msdt. Aktivieren Sie ASR-Regeln, um Office-Anwendungen am Erstellen von Kindprozessen zu hindern.
Wie schwerwiegend ist CVE-2022-34713?
CVE-2022-34713 ist eine hochgradig schwerwiegende Remote-Code-Execution-Schwachstelle mit einem EPSS-Score von 4,5 % (89. Perzentil). Obwohl Benutzerinteraktion erforderlich ist, kann der Angriff über gängige Phishing-Vektoren ausgeliefert werden, und die bestätigte aktive Ausnutzung macht dies zu einem hochprioritären Patching-Element.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.