CVE-2024-29059
Microsoft .NET Framework Information Disclosure Vulnerability
Beschreibung
CVE-2024-29059 ist eine Schwachstelle zur Offenlegung vertraulicher Informationen im Microsoft .NET Framework. Die Schwachstelle ermoeglicht es einem entfernten, nicht authentifizierten Angreifer, ueber das Netzwerk vertrauliche Daten aus betroffenen .NET-Anwendungen zu extrahieren. Es sind zahlreiche Versionen des .NET Frameworks betroffen, darunter 2.0, 3.0, 3.5, 3.5.1, 4.6, 4.6.2, 4.7, 4.7.1, 4.7.2, 4.8 und 4.8.1.
Die Schwachstelle wird mit einem CVSS v3.1-Score von 7.5 (HIGH) bewertet. Die CISA hat CVE-2024-29059 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 25. Februar 2025. Der ausserordentlich hohe EPSS-Score von 93.88 % (99.9. Perzentil) weist auf eine extrem hohe Ausnutzungswahrscheinlichkeit hin. Der Ransomware-Status ist als Unknown klassifiziert.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | .net framework | 3.5; 4.7.2; 4.8; 3.5.1; 2.0; 3.0; 4.6; 4.6.2; 4.8.1; 4.7; 4.7.1 |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-29059(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-29059(US Government Resource)
Schwachstellentyp
Unbekannter Schwachstellentyp
Fuer CVE-2024-29059 wurde kein spezifischer CWE-Typ offiziell zugewiesen. Technisch handelt es sich um eine Information Disclosure Schwachstelle, die konzeptionell CWE-200 (Exposure of Sensitive Information to an Unauthorized Actor) entspricht. Das .NET Framework gibt unter bestimmten Bedingungen vertrauliche Informationen preis, die von nicht autorisierten Akteuren abgefangen werden koennen.
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-29059 konzentrieren sich primaer auf die Vertraulichkeit, waehrend Integritaet und Verfuegbarkeit nicht direkt betroffen sind. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N beschreibt einen netzwerkbasierten Angriff ohne Komplexitaet, Authentifizierung oder Benutzerinteraktion. Vertraulichkeit (Hoch): Die offengelegten Informationen koennen vertrauliche Anwendungsdaten, interne Pfade, Konfigurationsdetails oder Sicherheitstoken umfassen. Diese Informationen koennen als Grundlage fuer weitergehende Angriffe auf die betroffene Infrastruktur dienen. Integritaet (Keine): Die Schwachstelle ermoeglicht keinen direkten Schreibzugriff auf Daten oder Systeme. Verfuegbarkeit (Keine): Die Verfuegbarkeit der betroffenen Anwendungen wird durch die Schwachstelle nicht beeintraechtigt.
Der EPSS-Score von 93.88 % (99.9. Perzentil) platziert diese Schwachstelle unter den Top 0.1 % der am intensivsten ausgenutzten Schwachstellen weltweit. Der Ransomware-Status ist als Unknown klassifiziert. Besonders kritisch ist die weite Verbreitung des .NET Frameworks in Unternehmensumgebungen, da nahezu alle Windows-Server und viele Webanwendungen betroffen sein koennen.
Exploit-Reifegrad
CVE-2024-29059 weist eine ausserordentlich hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Microsoft hat Sicherheitsupdates ueber das Microsoft Security Response Center (MSRC) bereitgestellt. Der EPSS-Score von 93.88 % (99.9. Perzentil) platziert diese Schwachstelle unter den Top 0.1 % der am intensivsten ausgenutzten Schwachstellen weltweit. Der Ransomware-Status ist als Unknown klassifiziert. Die Einfachheit der Ausnutzung ohne Authentifizierung oder Benutzerinteraktion traegt wesentlich zur hohen Exploit-Reife bei.
Behebung
-
Microsoft-Sicherheitsupdates installieren: Installieren Sie umgehend die von Microsoft bereitgestellten Sicherheitsupdates fuer das .NET Framework. Pruefen Sie das MSRC-Advisory fuer die spezifischen KB-Nummern fuer Ihre .NET-Version und Betriebssystemkombination. Gemaess KEV-Katalog: Wenden Sie die Abhilfemassnahmen des Herstellers an oder stellen Sie die Nutzung des Produkts ein.
-
Betroffene .NET-Versionen identifizieren: Fuehren Sie eine Bestandsaufnahme aller Systeme durch, die .NET Framework 2.0, 3.0, 3.5, 3.5.1, 4.6, 4.6.2, 4.7, 4.7.1, 4.7.2, 4.8 oder 4.8.1 verwenden. Priorisieren Sie internetexponierte Anwendungen fuer das Patching.
-
Windows Update konfigurieren: Stellen Sie sicher, dass automatische Windows-Updates aktiviert sind und .NET-Framework-Updates einschliessen. Fuer WSUS-verwaltete Umgebungen pruefen Sie, dass die entsprechenden .NET-Updates genehmigt und verteilt sind.
-
Netzwerksicherheit verstaerken: Implementieren Sie eine Web Application Firewall (WAF) vor .NET-basierten Webanwendungen als zusaetzliche Schutzschicht. Ueberwachen Sie den Netzwerkverkehr auf verdaechtige Muster, die auf Information-Disclosure-Angriffe hindeuten.
-
Monitoring implementieren: Aktivieren Sie detailliertes Logging fuer .NET-Anwendungen und ueberwachen Sie ungewoehnliche Informationsabfluesse oder Fehlermeldungen, die auf Ausnutzungsversuche hindeuten koennten.
Technische Details
CVE-2024-29059 betrifft das Microsoft .NET Framework. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) und ohne jegliche Authentifizierung (PR:N) oder Benutzerinteraktion (UI:N) durchfuehrbar ist.
Die Schwachstelle liegt in der Art und Weise, wie das .NET Framework unter bestimmten Bedingungen vertrauliche Informationen offenlegt. Microsoft hat bewusst nur begrenzte technische Details veroeffentlicht, um die Ausnutzung zu erschweren. Die Information Disclosure kann dazu fuehren, dass interne Anwendungsdaten, Konfigurationsdetails oder Sicherheitstoken an nicht autorisierte Dritte preisgegeben werden. Solche offengelegten Informationen koennen als Sprungbrett fuer weitergehende Angriffe dienen.
Der Scope bleibt unveraendert (S:U), die Vertraulichkeit ist auf High gesetzt, waehrend Integritaet und Verfuegbarkeit nicht betroffen sind (I:N, A:N). Betroffen sind zahlreiche Versionen des .NET Frameworks ueber verschiedene Windows-Betriebssysteme hinweg, einschliesslich Windows Server und Desktop-Varianten. Die breite Versionsabdeckung von .NET 2.0 bis 4.8.1 bedeutet, dass praktisch alle aktiven .NET-Framework-Installationen potenziell verwundbar sind.
Häufig gestellte Fragen
Wird CVE-2024-29059 aktiv ausgenutzt?
Ja, CVE-2024-29059 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und die aktive Ausnutzung bestaetigt. Der EPSS-Score von 93.88 % (99.9. Perzentil) platziert diese Schwachstelle unter den am intensivsten ausgenutzten weltweit.
Welche .NET-Framework-Versionen sind betroffen?
Betroffen sind .NET Framework 2.0, 3.0, 3.5, 3.5.1, 4.6, 4.6.2, 4.7, 4.7.1, 4.7.2, 4.8 und 4.8.1. Dies umfasst praktisch alle aktiven .NET-Framework-Installationen auf Windows-Systemen.
Wie schwerwiegend ist CVE-2024-29059?
Mit einem CVSS-Score von 7.5 (HIGH) und einem EPSS-Score von 93.88 % stellt CVE-2024-29059 eine erhebliche Bedrohung dar. Die Schwachstelle ermoeglicht die Offenlegung vertraulicher Informationen ohne Authentifizierung. Die offengelegten Daten koennen als Grundlage fuer weitergehende Angriffe dienen.
Wie behebe ich CVE-2024-29059?
Installieren Sie die von Microsoft bereitgestellten Sicherheitsupdates ueber Windows Update oder WSUS. Pruefen Sie das MSRC-Advisory unter msrc.microsoft.com fuer die spezifischen KB-Nummern fuer Ihre .NET-Version und Betriebssystemkombination.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.