CVE-2023-35311

HIGH(8.8)KEVErhöhtes Risiko

Microsoft Outlook Security Feature Bypass Vulnerability

Beschreibung

CVE-2023-35311 ist eine Security-Feature-Bypass-Schwachstelle in Microsoft Outlook, die auf einer Time-of-Check-to-Time-of-Use-Bedingung (TOCTOU, CWE-367) basiert. Die Schwachstelle betrifft Microsoft 365 Apps, Microsoft Office, Microsoft Office LTSC sowie Microsoft Outlook und ermoeglicht es einem Angreifer, Sicherheitspruefungen in Outlook zu umgehen. Durch das Oeffnen einer speziell praeparierten Nachricht oder eines manipulierten Links kann der Angreifer Sicherheitswarnungen unterdruecken, die Benutzer normalerweise vor potenziell gefaehrlichen Aktionen schuetzen. Die CISA hat CVE-2023-35311 als aktiv ausgenutzte Schwachstelle in den KEV-Katalog aufgenommen. Mit einem CVSS-Score von 8.8 (Hoch) stellt diese Outlook-Schwachstelle ein erhebliches Sicherheitsrisiko dar, insbesondere in Unternehmensumgebungen, in denen Outlook als primaerer E-Mail-Client eingesetzt wird.

KEV-Informationen

Hersteller
Microsoft
Produkt
Outlook
Hinzugefügt am
11. Juli 2023
Fälligkeitsdatum
1. August 2023
Erforderliche Maßnahme
Apply updates per vendor instructions or discontinue use of the product if updates are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoft365 apps-
microsoftoffice2019
microsoftoffice long term servicing channel2021
microsoftoutlook2013; 2016

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: [email protected](Secondary)
7.5
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.5
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-367: Time-of-Check Time-of-Use (TOCTOU) Race Condition

Bei CVE-2023-35311 tritt eine TOCTOU-Race-Condition in Microsoft Outlook auf, bei der eine zeitliche Luecke zwischen der Sicherheitspruefung und der tatsaechlichen Ausfuehrung einer Aktion ausgenutzt wird. Diese Schwachstellenklasse ermoeglicht es Angreifern, den Zustand zwischen der Pruefung und der Nutzung zu veraendern, wodurch Sicherheitsmechanismen umgangen werden koennen.

Mehr erfahren: CWE-367 — Time-of-Check Time-of-Use (TOCTOU) Race Condition

Auswirkungsanalyse

Angriffsvektor (Netzwerk): CVE-2023-35311 ist ueber das Netzwerk ausnutzbar, was bedeutet, dass ein Angreifer die Schwachstelle aus der Ferne ueber eine manipulierte E-Mail oder einen schaedlichen Link ausloesen kann. Angriffskomplexitaet (Niedrig): Die Ausnutzung erfordert keine besonderen technischen Vorkenntnisse oder komplexe Voraussetzungen. Keine Authentifizierung erforderlich: Der Angreifer benoetigt keine vorherigen Zugriffsrechte auf dem Zielsystem oder Outlook-Konto, um die Schwachstelle auszunutzen. Benutzerinteraktion (Erforderlich): Ein Opfer muss auf eine schaedliche E-Mail oder einen manipulierten Link reagieren, was die Schwachstelle zu einem idealen Ziel fuer gezielte Phishing-Angriffe macht. Vertraulichkeit, Integritaet und Verfuegbarkeit (jeweils Hoch): Die erfolgreiche Umgehung der Outlook-Sicherheitsfunktionen kann zur vollstaendigen Kompromittierung vertraulicher E-Mail-Daten, zur Manipulation von Nachrichten und zur Stoerung des E-Mail-Betriebs fuehren. Der CVSS-Score von 8.8 (Hoch) unterstreicht die Schwere dieser Schwachstelle, da Outlook in den meisten Unternehmen eine geschaeftskritische Anwendung ist.

Exploit-Reifegrad

Aktive Ausnutzung: Die CISA hat bestaetigt, dass CVE-2023-35311 aktiv in freier Wildbahn ausgenutzt wird, und die Schwachstelle in den KEV-Katalog aufgenommen. Die Frist zur Behebung war der 1. August 2023. Ausnutzungswahrscheinlichkeit: Der EPSS-Score von 0,5 % (64. Perzentil) deutet auf eine moderate Ausnutzungswahrscheinlichkeit hin, wobei die bestaetigte aktive Ausnutzung durch die CISA die tatsaechliche Bedrohung belegt. Oeffentlich verfuegbarer Exploit-Code wurde in den bekannten Referenzen nicht identifiziert. Ein direkter Zusammenhang mit Ransomware-Aktivitaeten ist derzeit nicht bekannt, jedoch kann die Umgehung von Outlook-Sicherheitsfunktionen als Einstiegspunkt fuer weitergehende Angriffe dienen.

Behebung

  1. Sicherheitsupdates anwenden: Gemaess der KEV-Anweisung der CISA muessen die von Microsoft bereitgestellten Patches umgehend installiert werden. Die Sicherheitsupdates sind ueber das Microsoft Security Response Center verfuegbar und betreffen Microsoft 365 Apps, Microsoft Office, Microsoft Office LTSC und Microsoft Outlook.
  2. Outlook-Sicherheitseinstellungen ueberpruefen: Sicherheitsrichtlinien in Microsoft Outlook und Exchange ueberpruefen, um sicherzustellen, dass Sicherheitswarnungen und Schutzmechanismen auf der hoechsten Stufe konfiguriert sind. Gruppenrichtlinien sollten Benutzer daran hindern, Sicherheitswarnungen manuell zu uebergehen.
  3. E-Mail-Filterung verstaerken: E-Mail-Gateways und Exchange-Online-Protection-Regeln so konfigurieren, dass verdaechtige Nachrichten und Anhaenge vor der Zustellung an Benutzer gefiltert werden. Besonderes Augenmerk auf Nachrichten mit manipulierten Sicherheitshinweisen legen.
  4. Endpunkt-Ueberwachung: EDR-Loesungen auf die Erkennung ungewoehnlicher Outlook-Aktivitaeten konfigurieren, insbesondere auf Prozesse, die nach dem Oeffnen von E-Mail-Anhaengen oder Links gestartet werden. Outlook-Protokolle auf Anzeichen der Umgehung von Sicherheitswarnungen ueberpruefen.
  5. Benutzerschulungen: Mitarbeiter ueber die spezifischen Risiken von Phishing-Angriffen gegen Outlook sensibilisieren, insbesondere ueber Szenarien, bei denen gewohnte Sicherheitswarnungen nicht erscheinen.

Technische Details

Schwachstellenmechanismus: CVE-2023-35311 basiert auf einer Time-of-Check-to-Time-of-Use-Race-Condition (CWE-367) in Microsoft Outlook. Diese Schwachstellenklasse entsteht, wenn zwischen dem Zeitpunkt der Sicherheitspruefung und dem Zeitpunkt der tatsaechlichen Nutzung eine Luecke besteht, die ein Angreifer ausnutzen kann. Im Fall von CVE-2023-35311 ermoeglicht diese Race Condition die Umgehung von Outlook-Sicherheitsdialogen, die Benutzer normalerweise vor potenziell gefaehrlichen Aktionen warnen. CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H): Der Netzwerk-Angriffsvektor zeigt, dass die Schwachstelle remote ueber E-Mail oder manipulierte Links ausnutzbar ist. Die niedrige Angriffskomplexitaet und fehlende Authentifizierungsanforderung bedeuten, dass der Exploit zuverlaessig funktioniert. Die hohen Auswirkungen auf alle drei Schutzziele spiegeln die moeglichen Folgen wider, wenn Outlook-Sicherheitswarnungen umgangen werden: unbefugter Zugriff auf vertrauliche E-Mails, Manipulation von Nachrichten und Stoerung des E-Mail-Betriebs.

Häufig gestellte Fragen

Wird CVE-2023-35311 aktiv ausgenutzt?

Ja, die CISA hat CVE-2023-35311 in den KEV-Katalog aufgenommen, was eine aktive Ausnutzung in freier Wildbahn bestaetigt. Die Frist zur Behebung war der 1. August 2023. Ein direkter Zusammenhang mit Ransomware-Kampagnen ist derzeit nicht bekannt.

Welche Produkte sind von CVE-2023-35311 betroffen?

CVE-2023-35311 betrifft Microsoft 365 Apps, Microsoft Office (allgemein), Microsoft Office Long Term Servicing Channel (LTSC) sowie Microsoft Outlook. Alle aktuellen Versionen dieser Produkte sind potenziell anfaellig, sofern die Sicherheitsupdates nicht installiert wurden.

Wie behebe ich CVE-2023-35311?

Die primaere Massnahme ist die Installation der Sicherheitsupdates von Microsoft, die ueber das Microsoft Security Response Center verfuegbar sind. Ergaenzend sollten Outlook-Sicherheitseinstellungen und Gruppenrichtlinien ueberprueft, E-Mail-Filterung verstaerkt und EDR-Loesungen auf ungewoehnliche Outlook-Aktivitaeten konfiguriert werden.

Wie schwerwiegend ist CVE-2023-35311?

CVE-2023-35311 hat einen CVSS-Score von 8.8 (Hoch) und einen EPSS-Score von 0,5 % (64. Perzentil). Die Schwachstelle ist besonders kritisch, weil sie Sicherheitswarnungen in Microsoft Outlook umgeht — einer geschaeftskritischen Anwendung, die in den meisten Unternehmen zur taeglichen Kommunikation eingesetzt wird.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score15.52%
EPSS-Perzentil96.5%

Daten

Veröffentlicht11. Juli 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.