CVE-2024-21338
Microsoft Windows Kernel Exposed IOCTL with Insufficient Access Control Vulnerability
Beschreibung
CVE-2024-21338 ist eine Privilege-Escalation-Schwachstelle (Elevation of Privilege) im Windows-Kernel, die mehrere Versionen von Windows 10, Windows 11 und Windows Server betrifft. Ein lokal angemeldeter Angreifer mit niedrigen Rechten kann diese Schwachstelle ausnutzen, um vollständige SYSTEM-Rechte zu erlangen und damit die vollständige Kontrolle über das betroffene System zu übernehmen. Die Schwachstelle basiert auf einem Fehler beim Umgang mit nicht vertrauenswürdigen Zeigern (CWE-822) im Windows-Kernel. CISA hat CVE-2024-21338 in den Known Exploited Vulnerabilities Catalog aufgenommen, und die Schwachstelle wurde nachweislich in Ransomware-Kampagnen eingesetzt. Mit einem EPSS-Score von 77,3 % (98,9. Perzentile) ist das Risiko einer aktiven Ausnutzung sehr hoch.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1809 | < 10.0.17763.5458 |
| microsoft | windows 10 21h2 | < 10.0.19044.4046 |
| microsoft | windows 10 22h2 | < 10.0.19045.4046 |
| microsoft | windows 11 21h2 | < 10.0.22000.2777 |
| microsoft | windows 11 22h2 | < 10.0.22621.3155 |
| microsoft | windows 11 23h2 | < 10.0.22631.3155 |
| microsoft | windows server 2019 | < 10.0.17763.5458 |
| microsoft | windows server 2022 | < 10.0.20348.2322 |
| microsoft | windows server 2022 23h2 | <= 10.0.25398.709 |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-21338(Patch, Vendor Advisory)
- https://decoded.avast.io/janvojtesek/lazarus-and-the-fudmodule-rootkit-beyond-byovd-with-an-admin-to-kernel-zero-day/(Exploit, Technical Description, Third Party Advisory)
- https://packetstorm.news/files/id/190586/(Exploit, VDB Entry)
- https://www.exploit-db.com/exploits/52275(Exploit, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-21338(US Government Resource)
Schwachstellentyp
CWE-822: Untrusted Pointer Dereference
Bei CWE-822 dereferenziert das Programm einen Zeiger, der aus einer nicht vertrauenswürdigen Quelle stammt oder der von einem Angreifer manipuliert werden kann. Im Kontext von CVE-2024-21338 ermöglicht ein solcher Fehler im Windows-Kernel einem lokalen Angreifer, einen kontrollierten Speicherbereich über einen manipulierten Zeiger anzusprechen und damit beliebigen Code mit Kernelrechten auszuführen.
Weitere Informationen: CWE-822 — Untrusted Pointer Dereference
Auswirkungsanalyse
CVE-2024-21338 ist lokal ausnutzbar (Attack Vector: Local) und erfordert lediglich niedrige Benutzerrechte (Privileges Required: Low), ohne dass eine Benutzerinteraktion notwendig ist. Ein erfolgreicher Angriff gefährdet Vertraulichkeit, Integrität und Verfügbarkeit des Systems vollständig (jeweils HIGH), was dem Angreifer vollständige Kontrolle ermöglicht – von Datendiebstahl über Manipulation des Betriebssystems bis hin zur Unterbrechung des Betriebs. Mit einem CVSS-Score von 7.8 (HIGH) und einem EPSS-Score von 77,3 % ist die Wahrscheinlichkeit einer aktiven Ausnutzung sehr hoch. Da die Schwachstelle nachweislich in Ransomware-Kampagnen eingesetzt wurde, besteht für betroffene Organisationen ein erhebliches Risiko eines vollständigen Systemkompromisses.
Exploit-Reifegrad
CVE-2024-21338 wird aktiv in der Wildnis ausgenutzt – CISA hat dies bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities Catalog aufgenommen. Die Verbindung zu Ransomware-Kampagnen ist dokumentiert; ein technischer Bericht von Avast Research beschreibt den Einsatz im FudModule-Rootkit der Lazarus-Gruppe (Avast: Lazarus und das FudModule-Rootkit). Öffentlicher Exploit-Code ist verfügbar für CVE-2024-21338 über Packet Storm Security sowie über Exploit-DB. Der EPSS-Score von 77,3 % (98,9. Perzentile) unterstreicht, dass eine sofortige Handlung dringend erforderlich ist.
Behebung
- Wenden Sie die verfügbaren Microsoft-Sicherheitsupdates gemäß den Herstelleranweisungen an oder stellen Sie den Einsatz des Produkts ein, wenn keine Abhilfemaßnahmen verfügbar sind (CISA KEV-Pflichtmaßnahme, Frist: 25. März 2024).
- Installieren Sie den von Microsoft im Patch Tuesday bereitgestellten Sicherheitspatch für alle betroffenen Versionen: Windows 10 (1809, 21H2, 22H2), Windows 11 (21H2, 22H2, 23H2), Windows Server 2019, Windows Server 2022 und Windows Server 2022 23H2.
- Schränken Sie lokale Benutzeranmeldungen auf exponierten Systemen ein und setzen Sie das Prinzip der geringsten Rechte (Least Privilege) konsequent um, um die Angriffsfläche für lokale Privilege-Escalation-Exploits zu minimieren.
- Überwachen Sie Systemlogs auf ungewöhnliche Kernel-Aktivitäten, Prozessinjektionen und unerwartete Rechteeskalationen; prüfen Sie SIEM-Alerts auf Indikatoren für den Einsatz des FudModule-Rootkits.
- Überprüfen Sie regelmäßig die Einhaltung der Microsoft-Sicherheitsrichtlinien und setzen Sie Application Control (z. B. Windows Defender Application Control) ein, um die Ausführung nicht autorisierter Kernel-Module zu verhindern.
Technische Details
CVE-2024-21338 nutzt einen Fehler beim Dereferenzieren eines nicht vertrauenswürdigen Zeigers (CWE-822) im Windows-Kernel aus. Bei diesem Angriffsmuster gelingt es einem lokalen Angreifer mit niedrigen Rechten (AV:L/AC:L/PR:L/UI:N), einen durch ihn kontrollierten Zeigerwert in einen Kernel-Code-Pfad einzuschleusen, sodass der Kernel beliebige Speicheradressen dereferenziert. Das CVSS-Vektormuster (S:U/C:H/I:H/A:H) zeigt, dass trotz des unveränderten Scope alle drei Schutzziele vollständig kompromittiert werden. Diese Technik wurde von der Lazarus-Gruppe zur Entwicklung des FudModule-Rootkits eingesetzt, das reguläre BYOVD-Angriffsmuster (Bring Your Own Vulnerable Driver) umgeht, indem es stattdessen eine Zero-Day-Schwachstelle direkt im Betriebssystem-Kernel ausnutzt.
Häufig gestellte Fragen
Wird CVE-2024-21338 aktiv ausgenutzt?
Ja. CISA hat CVE-2024-21338 in den Known Exploited Vulnerabilities Catalog aufgenommen und eine Behebungsfrist bis zum 25. März 2024 festgelegt. Die Schwachstelle wurde nachweislich in Ransomware-Kampagnen und vom Lazarus-Bedrohungsakteur eingesetzt; öffentlicher Exploit-Code ist verfügbar.
Welche Produkte sind von CVE-2024-21338 betroffen?
Betroffen sind Microsoft Windows 10 (Versionen 1809, 21H2, 22H2), Windows 11 (Versionen 21H2, 22H2, 23H2) sowie Windows Server 2019, Windows Server 2022 und Windows Server 2022 23H2. Nicht gepatchte Systeme dieser Versionen sind gefährdet.
Wie behebe ich CVE-2024-21338?
Installieren Sie den von Microsoft bereitgestellten Sicherheitspatch für alle betroffenen Windows-Versionen. Schränken Sie zusätzlich lokale Benutzeranmeldungen ein und überwachen Sie Systemlogs auf Anzeichen einer Kompromittierung. Details finden Sie im Microsoft Security Response Center unter msrc.microsoft.com.
Wie schwerwiegend ist CVE-2024-21338?
CVE-2024-21338 hat einen CVSS-Score von 7.8 (HIGH) und einen EPSS-Score von 77,3 % (98,9. Perzentile), was auf eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung hinweist. Der nachgewiesene Einsatz in Ransomware-Kampagnen erhöht das reale Risiko erheblich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.