CVE-2024-21412
Microsoft Windows Internet Shortcut Files Security Feature Bypass Vulnerability
Beschreibung
CVE-2024-21412 ist eine Sicherheitslücke zur Umgehung von Sicherheitsfunktionen (Protection Mechanism Failure, CWE-693) in Microsoft Windows, die Internet-Shortcut-Dateien (.url) betrifft. Die Schwachstelle ermöglicht es einem entfernten Angreifer, die Windows-Sicherheitsmechanismen – insbesondere die Mark-of-the-Web (MotW)-Schutzfunktion und SmartScreen – zu umgehen, indem speziell präparierte Internet-Shortcut-Dateien verwendet werden. Ein erfolgreicher Angriff erlaubt es, beliebige Dateien ohne die üblichen Sicherheitswarnungen auszuführen, was zur vollständigen Kompromittierung von Vertraulichkeit und Integrität des betroffenen Systems führen kann. CVE-2024-21412 ist im CISA-KEV-Katalog gelistet und wird aktiv in Ransomware-Kampagnen ausgenutzt; der EPSS-Wert von 93,8 % belegt eine sehr hohe Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1809 | < 10.0.17763.5458 |
| microsoft | windows 10 21h2 | < 10.0.19044.4046 |
| microsoft | windows 10 22h2 | < 10.0.19045.4046 |
| microsoft | windows 11 21h2 | < 10.0.22000.2777 |
| microsoft | windows 11 22h2 | < 10.0.22621.3155 |
| microsoft | windows 11 23h2 | < 10.0.22631.3155 |
| microsoft | windows server 2019 | < 10.0.17763.5458 |
| microsoft | windows server 2022 | < 10.0.20348.2322 |
| microsoft | windows server 2022 23h2 | < 10.0.25398.709 |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-21412(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-21412(US Government Resource)
Schwachstellentyp
CWE-693: Protection Mechanism Failure
CWE-693 beschreibt das Versagen von Schutzmechanismen, die dazu dienen, unsichere Aktionen zu verhindern. Im Fall von CVE-2024-21412 versagt Windows dabei, die Mark-of-the-Web-Markierung korrekt auf verschachtelte Internet-Shortcut-Dateien anzuwenden, was es Angreifern ermöglicht, den SmartScreen-Filter und andere Sicherheitswarnungen zu umgehen.
Weitere Informationen: CWE-693 — Protection Mechanism Failure
Auswirkungsanalyse
CVE-2024-21412 ist über das Netzwerk aus der Ferne ausnutzbar und erfordert keine Authentifizierung, jedoch eine Benutzerinteraktion – das Opfer muss eine präparierte Internet-Shortcut-Datei öffnen oder anklicken. Angriffskomplexität (Niedrig): Die Schwachstelle ist einfach auszunutzen und erfordert keine speziellen Bedingungen. Vertraulichkeit (Hoch): Angreifer können auf sensible Daten des Zielsystems zugreifen, da Sicherheitsbarrieren vollständig umgangen werden. Integrität (Hoch): Durch die Umgehung von MotW und SmartScreen können schadhafte Dateien ohne Warnmeldung ausgeführt werden, was eine vollständige Manipulation des Systems ermöglicht. Verfügbarkeit: Keine direkte Beeinträchtigung der Verfügbarkeit laut CVSS-Metrik. Mit einem CVSS-Score von 8.1 (HIGH) und einem EPSS-Wert von 93,8 % besteht ein extrem hohes Risiko aktiver Ausnutzung; die Einstufung im CISA-KEV-Katalog mit bekannter Ransomware-Nutzung unterstreicht die kritische Gefährdungslage.
Exploit-Reifegrad
CVE-2024-21412 wird laut CISA aktiv in der freien Wildbahn ausgenutzt. Die Schwachstelle ist im CISA-KEV-Katalog gelistet und wird nachweislich in Ransomware-Kampagnen eingesetzt, was das Risiko für betroffene Organisationen erheblich erhöht. Der EPSS-Score von 93,8 % (99. Perzentile) signalisiert eine nahezu sichere aktive Ausnutzung und gehört damit zu den am meisten ausgenutzten Schwachstellen. In der Vergangenheit wurde CVE-2024-21412 häufig in Kombination mit CVE-2024-21351 (Windows SmartScreen Bypass) eingesetzt, um Sicherheitsketten vollständig zu durchbrechen und Schadsoftware ohne jegliche Benutzerwarnung auszuführen.
Behebung
- Pflichtmaßnahme laut CISA KEV: Wenden Sie Patches gemäß den Herstelleranweisungen an oder stellen Sie die Nutzung des Produkts ein, wenn keine Abhilfemaßnahmen verfügbar sind (Frist: 5. März 2024).
- Sicherheitsupdate einspielen: Installieren Sie das von Microsoft im Rahmen des Februar 2024 Patch Tuesday veröffentlichte Sicherheitsupdate für alle betroffenen Windows-Versionen (Windows 10 1809/21H2/22H2, Windows 11 21H2/22H2/23H2, Windows Server 2019/2022/2022 23H2) über Windows Update oder WSUS.
- Interimslösung – Netzwerksegmentierung: Beschränken Sie den Zugriff auf Freigaben und externe Speichermedien, über die Internet-Shortcut-Dateien verbreitet werden könnten, bis das Patch eingespielt ist.
- Monitoring und Erkennung: Überwachen Sie Ereignisprotokolle auf ungewöhnliche Ausführungen von .url-Dateien und prüfen Sie Endpunkt-Security-Lösungen auf Signaturen für CVE-2024-21412; überprüfen Sie IOC-Listen einschlägiger Threat-Intelligence-Quellen.
- Langfristige Härtung: Implementieren Sie Application Whitelisting (z. B. Windows Defender Application Control), um die Ausführung nicht genehmigter Dateien grundsätzlich zu verhindern, und schulen Sie Mitarbeiter im sicheren Umgang mit E-Mail-Anhängen und heruntergeladenen Dateien.
Technische Details
CVE-2024-21412 nutzt eine Schwäche im Schutzmechanismus (CWE-693) von Windows aus, bei der die Mark-of-the-Web (MotW)-Kennzeichnung bei verschachtelten Internet-Shortcut-Dateien nicht korrekt weitergegeben wird. Konkret kann eine .url-Datei, die auf eine weitere .url-Datei verweist, die MotW-Markierung der äußeren Datei umgehen, sodass die innere Datei ohne Sicherheitswarnung von SmartScreen ausgeführt wird. Der Angriff erfordert keine Authentifizierung (Privileges Required: None) und ist über das Netzwerk ausführbar (Attack Vector: Network), jedoch ist eine Benutzerinteraktion erforderlich (User Interaction: Required), da das Opfer die präparierte Shortcut-Datei anklicken muss. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N beschreibt eine hochkritische Sicherheitslücke mit hohen Auswirkungen auf Vertraulichkeit und Integrität, ohne die Verfügbarkeit direkt zu beeinträchtigen.
Häufig gestellte Fragen
Wird CVE-2024-21412 aktiv ausgenutzt?
Ja, CVE-2024-21412 wird aktiv in der freien Wildbahn ausgenutzt. Die Schwachstelle ist im CISA Known Exploited Vulnerabilities (KEV)-Katalog gelistet und wurde nachweislich in Ransomware-Kampagnen eingesetzt. Der EPSS-Score von 93,8 % (99. Perzentile) bestätigt eine sehr hohe Ausnutzungswahrscheinlichkeit, sodass sofortiges Handeln erforderlich ist.
Welche Produkte sind von CVE-2024-21412 betroffen?
Betroffen sind zahlreiche Microsoft Windows-Versionen: Windows 10 (1809, 21H2, 22H2), Windows 11 (21H2, 22H2, 23H2) sowie Windows Server 2019, Windows Server 2022 und Windows Server 2022 23H2. Alle aufgeführten Versionen sind anfällig für diese Sicherheitslücke in der Verarbeitung von Internet-Shortcut-Dateien.
Wie behebe ich CVE-2024-21412?
Spielen Sie das im Februar 2024 von Microsoft veröffentlichte Sicherheitsupdate über Windows Update oder WSUS ein. Die CISA-Frist für die Behebung lag am 5. März 2024. Als Übergangslösung sollten Sie den Zugriff auf externe Dateiquellen einschränken und Application Whitelisting aktivieren, um die Ausführung nicht autorisierter Dateien zu verhindern.
Wie schwerwiegend ist CVE-2024-21412?
CVE-2024-21412 wird mit einem CVSS-Score von 8.1 (HIGH) bewertet. Angesichts der aktiven Ausnutzung in Ransomware-Kampagnen, der KEV-Listung durch CISA und des EPSS-Werts von 93,8 % (99. Perzentile) ist das tatsächliche Risiko als sehr kritisch einzustufen. Unternehmen sollten die Schwachstelle mit höchster Priorität behandeln.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.