CVE-2024-21338

HIGH(7.8)KEVRansomwareWahrscheinlich ausgenutzt

Microsoft Windows Kernel Exposed IOCTL with Insufficient Access Control Vulnerability

Beschreibung

CVE-2024-21338 ist eine Privilege-Escalation-Schwachstelle (Elevation of Privilege) im Windows-Kernel, die mehrere Versionen von Windows 10, Windows 11 und Windows Server betrifft. Ein lokal angemeldeter Angreifer mit niedrigen Rechten kann diese Schwachstelle ausnutzen, um vollständige SYSTEM-Rechte zu erlangen und damit die vollständige Kontrolle über das betroffene System zu übernehmen. Die Schwachstelle basiert auf einem Fehler beim Umgang mit nicht vertrauenswürdigen Zeigern (CWE-822) im Windows-Kernel. CISA hat CVE-2024-21338 in den Known Exploited Vulnerabilities Catalog aufgenommen, und die Schwachstelle wurde nachweislich in Ransomware-Kampagnen eingesetzt. Mit einem EPSS-Score von 77,3 % (98,9. Perzentile) ist das Risiko einer aktiven Ausnutzung sehr hoch.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
4. März 2024
Fälligkeitsdatum
25. März 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1809< 10.0.17763.5458
microsoftwindows 10 21h2< 10.0.19044.4046
microsoftwindows 10 22h2< 10.0.19045.4046
microsoftwindows 11 21h2< 10.0.22000.2777
microsoftwindows 11 22h2< 10.0.22621.3155
microsoftwindows 11 23h2< 10.0.22631.3155
microsoftwindows server 2019< 10.0.17763.5458
microsoftwindows server 2022< 10.0.20348.2322
microsoftwindows server 2022 23h2<= 10.0.25398.709

Referenzen

Schwachstellentyp

CWE-822: Untrusted Pointer Dereference

Bei CWE-822 dereferenziert das Programm einen Zeiger, der aus einer nicht vertrauenswürdigen Quelle stammt oder der von einem Angreifer manipuliert werden kann. Im Kontext von CVE-2024-21338 ermöglicht ein solcher Fehler im Windows-Kernel einem lokalen Angreifer, einen kontrollierten Speicherbereich über einen manipulierten Zeiger anzusprechen und damit beliebigen Code mit Kernelrechten auszuführen.

Weitere Informationen: CWE-822 — Untrusted Pointer Dereference

Auswirkungsanalyse

CVE-2024-21338 ist lokal ausnutzbar (Attack Vector: Local) und erfordert lediglich niedrige Benutzerrechte (Privileges Required: Low), ohne dass eine Benutzerinteraktion notwendig ist. Ein erfolgreicher Angriff gefährdet Vertraulichkeit, Integrität und Verfügbarkeit des Systems vollständig (jeweils HIGH), was dem Angreifer vollständige Kontrolle ermöglicht – von Datendiebstahl über Manipulation des Betriebssystems bis hin zur Unterbrechung des Betriebs. Mit einem CVSS-Score von 7.8 (HIGH) und einem EPSS-Score von 77,3 % ist die Wahrscheinlichkeit einer aktiven Ausnutzung sehr hoch. Da die Schwachstelle nachweislich in Ransomware-Kampagnen eingesetzt wurde, besteht für betroffene Organisationen ein erhebliches Risiko eines vollständigen Systemkompromisses.

Exploit-Reifegrad

CVE-2024-21338 wird aktiv in der Wildnis ausgenutzt – CISA hat dies bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities Catalog aufgenommen. Die Verbindung zu Ransomware-Kampagnen ist dokumentiert; ein technischer Bericht von Avast Research beschreibt den Einsatz im FudModule-Rootkit der Lazarus-Gruppe (Avast: Lazarus und das FudModule-Rootkit). Öffentlicher Exploit-Code ist verfügbar für CVE-2024-21338 über Packet Storm Security sowie über Exploit-DB. Der EPSS-Score von 77,3 % (98,9. Perzentile) unterstreicht, dass eine sofortige Handlung dringend erforderlich ist.

Behebung

  1. Wenden Sie die verfügbaren Microsoft-Sicherheitsupdates gemäß den Herstelleranweisungen an oder stellen Sie den Einsatz des Produkts ein, wenn keine Abhilfemaßnahmen verfügbar sind (CISA KEV-Pflichtmaßnahme, Frist: 25. März 2024).
  2. Installieren Sie den von Microsoft im Patch Tuesday bereitgestellten Sicherheitspatch für alle betroffenen Versionen: Windows 10 (1809, 21H2, 22H2), Windows 11 (21H2, 22H2, 23H2), Windows Server 2019, Windows Server 2022 und Windows Server 2022 23H2.
  3. Schränken Sie lokale Benutzeranmeldungen auf exponierten Systemen ein und setzen Sie das Prinzip der geringsten Rechte (Least Privilege) konsequent um, um die Angriffsfläche für lokale Privilege-Escalation-Exploits zu minimieren.
  4. Überwachen Sie Systemlogs auf ungewöhnliche Kernel-Aktivitäten, Prozessinjektionen und unerwartete Rechteeskalationen; prüfen Sie SIEM-Alerts auf Indikatoren für den Einsatz des FudModule-Rootkits.
  5. Überprüfen Sie regelmäßig die Einhaltung der Microsoft-Sicherheitsrichtlinien und setzen Sie Application Control (z. B. Windows Defender Application Control) ein, um die Ausführung nicht autorisierter Kernel-Module zu verhindern.

Technische Details

CVE-2024-21338 nutzt einen Fehler beim Dereferenzieren eines nicht vertrauenswürdigen Zeigers (CWE-822) im Windows-Kernel aus. Bei diesem Angriffsmuster gelingt es einem lokalen Angreifer mit niedrigen Rechten (AV:L/AC:L/PR:L/UI:N), einen durch ihn kontrollierten Zeigerwert in einen Kernel-Code-Pfad einzuschleusen, sodass der Kernel beliebige Speicheradressen dereferenziert. Das CVSS-Vektormuster (S:U/C:H/I:H/A:H) zeigt, dass trotz des unveränderten Scope alle drei Schutzziele vollständig kompromittiert werden. Diese Technik wurde von der Lazarus-Gruppe zur Entwicklung des FudModule-Rootkits eingesetzt, das reguläre BYOVD-Angriffsmuster (Bring Your Own Vulnerable Driver) umgeht, indem es stattdessen eine Zero-Day-Schwachstelle direkt im Betriebssystem-Kernel ausnutzt.

Häufig gestellte Fragen

Wird CVE-2024-21338 aktiv ausgenutzt?

Ja. CISA hat CVE-2024-21338 in den Known Exploited Vulnerabilities Catalog aufgenommen und eine Behebungsfrist bis zum 25. März 2024 festgelegt. Die Schwachstelle wurde nachweislich in Ransomware-Kampagnen und vom Lazarus-Bedrohungsakteur eingesetzt; öffentlicher Exploit-Code ist verfügbar.

Welche Produkte sind von CVE-2024-21338 betroffen?

Betroffen sind Microsoft Windows 10 (Versionen 1809, 21H2, 22H2), Windows 11 (Versionen 21H2, 22H2, 23H2) sowie Windows Server 2019, Windows Server 2022 und Windows Server 2022 23H2. Nicht gepatchte Systeme dieser Versionen sind gefährdet.

Wie behebe ich CVE-2024-21338?

Installieren Sie den von Microsoft bereitgestellten Sicherheitspatch für alle betroffenen Windows-Versionen. Schränken Sie zusätzlich lokale Benutzeranmeldungen ein und überwachen Sie Systemlogs auf Anzeichen einer Kompromittierung. Details finden Sie im Microsoft Security Response Center unter msrc.microsoft.com.

Wie schwerwiegend ist CVE-2024-21338?

CVE-2024-21338 hat einen CVSS-Score von 7.8 (HIGH) und einen EPSS-Score von 77,3 % (98,9. Perzentile), was auf eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung hinweist. Der nachgewiesene Einsatz in Ransomware-Kampagnen erhöht das reale Risiko erheblich.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score59.81%
EPSS-Perzentil99.1%

Daten

Veröffentlicht13. Februar 2024
Zuletzt geändert10. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.