CVE-2023-24955

HIGH(7.2)KEVRansomwareWahrscheinlich ausgenutzt

Microsoft SharePoint Server Code Injection Vulnerability

Beschreibung

CVE-2023-24955 ist eine schwerwiegende Remote-Code-Execution-Schwachstelle in Microsoft SharePoint Server, die es einem authentifizierten Angreifer mit Site-Owner-Rechten ermoeglicht, beliebigen Code auf dem Server auszufuehren. Die Schwachstelle wird mit einem CVSS-Score von 7.2 (HIGH) bewertet und betrifft SharePoint Server 2016, 2019 und die Subscription Edition.

Die CISA hat CVE-2023-24955 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2024-04-16. Der EPSS-Score von 91,76 % (99,7. Perzentil) signalisiert eine sehr hohe Ausnutzungswahrscheinlichkeit. Die Schwachstelle wird bestaetigt von Ransomware-Gruppen ausgenutzt und bildet haeufig eine Angriffskette mit CVE-2023-29357 (Authentication Bypass), die eine unauthentifizierte Codeausfuehrung ermoeglicht.

KEV-Informationen

Hersteller
Microsoft
Produkt
SharePoint Server
Hinzugefügt am
26. März 2024
Fälligkeitsdatum
16. April 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
HIGH
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.2
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftsharepoint enterprise server2016
microsoftsharepoint server-; 2019

Referenzen

Schwachstellentyp

Remote Code Execution in SharePoint Server

CVE-2023-24955 ist eine Remote-Code-Execution-Schwachstelle (RCE) in Microsoft SharePoint Server. Die Schwachstelle ermoeglicht es einem authentifizierten Benutzer mit Site-Owner-Rechten, beliebigen Code auf dem SharePoint-Server auszufuehren. RCE-Schwachstellen in Unternehmensanwendungen wie SharePoint sind besonders kritisch, da sie den vollstaendigen Zugriff auf den Server und die darauf gespeicherten Unternehmensdaten ermoeglichen.

Die Schwachstelle wird haeufig in Kombination mit CVE-2023-29357 (Privilege Escalation) ausgenutzt, wobei ein Angreifer zunaechst ohne Authentifizierung Administratorrechte erlangt und anschliessend CVE-2023-24955 nutzt, um Code auf dem Server auszufuehren. Diese Angriffskette wurde auf der Pwn2Own 2023 in Vancouver demonstriert.

Weitere Informationen: CWE-94 -- Improper Control of Generation of Code

Auswirkungsanalyse

Die Auswirkungen von CVE-2023-24955 sind erheblich, da SharePoint Server haeufig als zentrale Plattform fuer Dokumentenverwaltung und Zusammenarbeit in Unternehmen eingesetzt wird. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H beschreibt einen netzwerkbasierten Angriff mit hohen Auswirkungen auf alle Schutzziele. Vertraulichkeit (Hoch): Der Angreifer kann saemtliche auf dem SharePoint-Server gespeicherten Dokumente, E-Mails, Projektdaten und vertrauliche Unternehmensinformationen auslesen. Integritaet (Hoch): Beliebiger Code kann ausgefuehrt werden, was die Manipulation von Dokumenten, das Einschleusen von Backdoors und die Kompromittierung der Serverinfrastruktur ermoeglicht. Verfuegbarkeit (Hoch): Der SharePoint-Server kann vollstaendig deaktiviert oder in einen fehlerhaften Zustand versetzt werden.

Der EPSS-Score von 91,76 % (99,7. Perzentil) und die bestaetigt aktive Nutzung durch Ransomware-Gruppen machen CVE-2023-24955 zu einer der gefaehrlichsten SharePoint-Schwachstellen. Die Kombination mit CVE-2023-29357 eliminiert die Authentifizierungsvoraussetzung und ermoeglicht unauthentifizierte Angriffe aus dem Netzwerk.

Exploit-Reifegrad

CVE-2023-24955 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle mit einer Behebungsfrist bis zum 2024-04-16 in den KEV-Katalog aufgenommen. Der EPSS-Score betraegt 91,76 % (99,7. Perzentil). Die Schwachstelle wird bestaetigt in Ransomware-Angriffen ausgenutzt. Die Angriffskette aus CVE-2023-29357 und CVE-2023-24955 wurde erstmals auf der Pwn2Own 2023 in Vancouver von dem Sicherheitsforscher STAR Labs demonstriert. Seitdem sind zahlreiche oeffentliche Exploits verfuegbar, die beide Schwachstellen kombinieren. Das Microsoft Security Advisory stellt die offiziellen Patch-Informationen bereit. Mehrere funktionsfaehige Exploit-Ketten sind oeffentlich dokumentiert und werden aktiv in Angriffskampagnen eingesetzt.

Behebung

  1. SharePoint-Sicherheitsupdate installieren: Installieren Sie umgehend das Microsoft-Sicherheitsupdate, das CVE-2023-24955 behebt. Die gepatchten Versionen finden Sie im Microsoft Security Advisory fuer CVE-2023-24955. Das Update schliesst die RCE-Schwachstelle fuer SharePoint Server 2016, 2019 und Subscription Edition.

  2. Gleichzeitig CVE-2023-29357 patchen: Da beide Schwachstellen haeufig als Angriffskette genutzt werden, muss auch CVE-2023-29357 (Privilege Escalation) gleichzeitig behoben werden. Ohne den Patch fuer CVE-2023-29357 kann ein unauthentifizierter Angreifer die fuer CVE-2023-24955 benoetigten Rechte erlangen.

  3. SharePoint-Server-Sicherheitskonfiguration ueberpruefen: Ueberpruefen Sie die Zugriffsrechte auf Ihren SharePoint-Servern. Minimieren Sie die Anzahl der Benutzer mit Site-Owner-Rechten und implementieren Sie das Prinzip der geringsten Rechte fuer alle SharePoint-Administratoren.

  4. Netzwerksegmentierung verstaerken: Stellen Sie sicher, dass SharePoint-Server nicht direkt aus dem Internet erreichbar sind. Platzieren Sie SharePoint-Server hinter einem Reverse Proxy oder einer Web Application Firewall (WAF) und beschraenken Sie den Zugriff auf autorisierte Netzwerke.

  5. Forensische Untersuchung durchfuehren: Ueberpruefen Sie SharePoint-Server-Protokolle auf verdaechtige Aktivitaeten, insbesondere auf ungewoehnliche Codeausfuehrung, verdaechtige API-Aufrufe oder unautorisierte Site-Erstellungen. Suchen Sie nach Indikatoren fuer eine Kompromittierung in den IIS-Logs und Windows Event Logs.

Technische Details

CVE-2023-24955 betrifft Microsoft SharePoint Enterprise Server 2016, SharePoint Server 2019 und SharePoint Server Subscription Edition. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H beschreibt die Bedrohungsstufe im Detail. Angriffsvektor (Netzwerk): Die Schwachstelle ist ueber das Netzwerk erreichbar, typischerweise ueber die SharePoint-Weboberflaeche. Angriffskomplexitaet (Niedrig): Der Exploit erfordert keine besonderen Bedingungen. Berechtigungen (Hoch): Site-Owner-Rechte oder hoeher sind erforderlich, was jedoch durch CVE-2023-29357 umgangen werden kann. Benutzerinteraktion (Keine): Der Angriff laeuft ohne Benutzerinteraktion ab.

Der Angriffsmechanismus nutzt eine Schwachstelle in der Verarbeitung von SharePoint-spezifischen Datenstrukturen aus, die es einem Site-Owner ermoeglicht, serverseitigen Code einzuschleusen und auszufuehren. Die bei Pwn2Own 2023 demonstrierte Angriffskette kombiniert zunaechst CVE-2023-29357 (Umgehung der Authentifizierung ueber einen JWT-Token-Fehler), um Administrator-Rechte zu erlangen, und nutzt anschliessend CVE-2023-24955 fuer die Codeausfuehrung auf dem Server. Der Server fuehrt den eingeschleusten Code im Kontext des SharePoint-Dienstkontos aus, was typischerweise umfangreiche Rechte auf dem Windows-Server beinhaltet.

Häufig gestellte Fragen

Wird CVE-2023-24955 fuer Ransomware-Angriffe genutzt?

Ja, die CISA fuehrt den Ransomware-Status explizit als "Known" im KEV-Katalog. Die Schwachstelle wird aktiv von Ransomware-Gruppen ausgenutzt, die ueber kompromittierte SharePoint-Server in Unternehmensnetzwerke eindringen und dort Verschluesselungs-Malware verteilen.

Wie haengen CVE-2023-24955 und CVE-2023-29357 zusammen?

CVE-2023-24955 ist die RCE-Schwachstelle, die Site-Owner-Rechte erfordert. CVE-2023-29357 ist eine Privilege-Escalation-Schwachstelle, die diese Rechte ohne Authentifizierung bereitstellt. Zusammen bilden sie eine vollstaendige Angriffskette, die einem unauthentifizierten Netzwerkangreifer die Ausfuehrung beliebigen Codes auf dem SharePoint-Server ermoeglicht.

Ist SharePoint Online (Microsoft 365) ebenfalls betroffen?

SharePoint Online in Microsoft 365 wird von Microsoft verwaltet und gepatcht. Die Schwachstelle betrifft primaer On-Premises-Installationen von SharePoint Server 2016, 2019 und Subscription Edition, die von Unternehmen selbst betrieben werden. Microsoft hat SharePoint Online bereits gepatcht.

Was war Pwn2Own 2023 und welche Rolle spielt diese Schwachstelle?

Pwn2Own ist ein renommierter Hacking-Wettbewerb, bei dem Sicherheitsforscher Zero-Day-Schwachstellen in weit verbreiteter Software demonstrieren. Auf der Pwn2Own 2023 in Vancouver wurde die Angriffskette aus CVE-2023-29357 und CVE-2023-24955 erfolgreich gegen SharePoint Server demonstriert, was die praktische Ausnutzbarkeit unter Beweis stellte.

CVSS-Score

7.2
HIGH(7.2)

EPSS-Score

EPSS-Score85.39%
EPSS-Perzentil99.7%

Daten

Veröffentlicht9. Mai 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.