CVE-2024-29988

HIGH(8.8)KEVErhöhtes Risiko

Microsoft SmartScreen Prompt Security Feature Bypass Vulnerability

Beschreibung

CVE-2024-29988 ist eine Schwachstelle zur Umgehung der Sicherheitsfunktionen von Microsoft SmartScreen Prompt in Windows. Die Schwachstelle ermoglicht es Angreifern, die SmartScreen-Warnungen zu umgehen, die normalerweise Benutzer vor dem Ausfuhren potenziell gefahrlicher Dateien aus dem Internet warnen. Mit einem CVSS-Score von 8.8 (HIGH) und einem EPSS-Score von 0.66838 (98.5. Perzentil) stellt sie ein erhebliches Risiko dar. Die Schwachstelle ist im CISA KEV-Katalog gelistet und betrifft Windows 10, Windows 11 und Windows Server 2019 bis 2022.

KEV-Informationen

Hersteller
Microsoft
Produkt
SmartScreen Prompt
Hinzugefügt am
30. April 2024
Fälligkeitsdatum
21. Mai 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1809< 10.0.17763.5696
microsoftwindows 10 21h2< 10.0.19044.4291
microsoftwindows 10 22h2< 10.0.19045.4291
microsoftwindows 11 21h2< 10.0.22000.2899
microsoftwindows 11 22h2< 10.0.22621.3447
microsoftwindows 11 23h2< 10.0.22631.3447
microsoftwindows server 2019< 10.0.17763.5696
microsoftwindows server 2022< 10.0.20348.2402
microsoftwindows server 2022 23h2< 10.0.25398.830

Referenzen

Schwachstellentyp

Fur CVE-2024-29988 wurde keine spezifische CWE-Klassifikation zugewiesen. Bei der Schwachstelle handelt es sich um eine Security Feature Bypass im SmartScreen Prompt von Microsoft Windows. SmartScreen ist ein zentraler Sicherheitsmechanismus, der Benutzer vor dem Offnen oder Ausfuhren von Dateien warnt, die aus dem Internet heruntergeladen wurden und ein Mark-of-the-Web (MOTW) tragen. Die Umgehung dieser Schutzfunktion ermoglicht es Angreifern, schadliche Dateien ohne Warnhinweis ausfuhren zu lassen.

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-29988 sind umfassend. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) zeigt einen netzwerkbasierten Angriff mit geringer Komplexitat, der eine Benutzerinteraktion erfordert. Vertraulichkeit, Integritat und Verfugbarkeit werden alle als hoch eingestuft. SmartScreen ist eine der wichtigsten Verteidigungslinien gegen Social-Engineering-Angriffe in Windows. Wenn ein Angreifer diese Schutzfunktion umgehen kann, werden Benutzer nicht mehr gewarnt, wenn sie potenziell gefahrliche Dateien aus dem Internet offnen. Dies erhoht die Erfolgswahrscheinlichkeit von Phishing-Kampagnen und Drive-by-Downloads erheblich, da die visuelle Warnung, die viele Benutzer normalerweise zum Abbrechen veranlasst, nicht mehr angezeigt wird. Der EPSS-Score von 66.8% (98.5. Perzentil) ist sehr hoch und bestatigt die breite Ausnutzung in der Praxis. SmartScreen-Bypass-Schwachstellen sind bei Malware-Kampagnen besonders beliebt, da sie die Einstiegshurde fur die Ausfuhrung schadhafter Payloads deutlich senken. Der Ransomware-Status wird als Unknown gefuhrt.

Exploit-Reifegrad

CVE-2024-29988 wurde in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Behebungsfrist bis zum 21. Mai 2024. Microsoft hat im Rahmen des April-2024-Patchdays einen Sicherheitspatch bereitgestellt. Der extrem hohe EPSS-Score von 0.66838 (98.5. Perzentil) zeigt, dass diese Schwachstelle zu den am haufigsten ausgenutzten Sicherheitslucken gehort. SmartScreen-Bypass-Schwachstellen werden regelmassig in Malware-Verteilungskampagnen eingesetzt, da sie es ermoglichen, die Mark-of-the-Web-Schutzmechanismen zu umgehen und schadliche Payloads ohne Warnhinweise auszufuhren. Die Schwachstelle wird haufig in Kombination mit Phishing-E-Mails und praparierter Downloads eingesetzt. Der Ransomware-Status ist derzeit als Unknown klassifiziert.

Behebung

  1. Windows-Sicherheitsupdate installieren: Installieren Sie umgehend die Sicherheitsupdates vom April 2024 uber Windows Update oder den Microsoft Update-Katalog. Alle Windows-Versionen ab 1809 sind betroffen und mussen gepatcht werden.

  2. Betroffene Systeme identifizieren: Uberprufen Sie alle Windows-Systeme in Ihrer Umgebung auf betroffene Versionen. Betroffen sind Windows 10 (1809 bis 22H2), Windows 11 (21H2 bis 23H2) und Windows Server (2019, 2022 und 2022 23H2).

  3. E-Mail-Sicherheit verstarken: Da SmartScreen-Bypass-Schwachstellen haufig in Phishing-Kampagnen genutzt werden, verstarken Sie Ihre E-Mail-Sicherheit. Implementieren Sie erweiterte Anhangsfilterung und URL-Scanning in Ihrem E-Mail-Gateway.

  4. Application Whitelisting implementieren: Erganzend zu SmartScreen implementieren Sie Application Whitelisting (z.B. Windows Defender Application Control oder AppLocker), um die Ausfuhrung nicht autorisierter Programme unabhangig von SmartScreen zu verhindern.

  5. Benutzer sensibilisieren: Informieren Sie Benutzer daruber, dass sie bei heruntergeladenen Dateien weiterhin Vorsicht walten lassen sollten, auch wenn keine SmartScreen-Warnung erscheint. Schulen Sie die Erkennung verdachtiger Dateiquellen und -typen.

Technische Details

Der CVSS v3.1-Vektor fur CVE-2024-29988 lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H mit einem Score von 8.8. Im Detail: Angriffsvektor (AV:N) - Der Angriff erfolgt uber das Netzwerk, typischerweise durch praparierte Dateien, die per E-Mail oder Download bereitgestellt werden. Angriffskomplexitat (AC:L) - Die Ausnutzung ist nicht komplex. Erforderliche Privilegien (PR:N) - Keine Authentifizierung ist erforderlich. Benutzerinteraktion (UI:R) - Das Opfer muss eine praparierte Datei offnen oder herunterladen. Scope (S:U) - Die Auswirkungen beschranken sich auf die betroffene Komponente. Vertraulichkeit (C:H), Integritat (I:H) und Verfugbarkeit (A:H) sind alle maximal bewertet. Die Schwachstelle liegt im SmartScreen Prompt, der Teil des Windows-Sicherheitsmodells ist. Wenn Dateien aus dem Internet heruntergeladen werden, erhalten sie ein Mark-of-the-Web (MOTW)-Attribut. Beim Offnen solcher Dateien zeigt SmartScreen normalerweise eine Warnung an. Durch die Schwachstelle in CVE-2024-29988 kann ein Angreifer Dateien so praparieren, dass die SmartScreen-Uberprufung umgangen wird und die schadliche Datei ohne Warnung ausgefuhrt wird. Dies ist besonders gefahrlich in Kombination mit Social-Engineering-Techniken, bei denen Benutzer zum Offnen vermeintlich legitimer Dateien verleitet werden.

Häufig gestellte Fragen

Was ist CVE-2024-29988?

CVE-2024-29988 ist eine Schwachstelle, die es Angreifern ermoglicht, die SmartScreen-Sicherheitswarnungen in Windows zu umgehen. Normalerweise warnt SmartScreen Benutzer vor dem Offnen potenziell gefahrlicher Dateien aus dem Internet. Durch diese Schwachstelle konnen schadliche Dateien ohne Warnung ausgefuhrt werden.

Warum ist eine SmartScreen-Umgehung so gefahrlich?

SmartScreen ist eine der wichtigsten Sicherheitsbarrieren fur Endbenutzer in Windows. Viele Benutzer verlassen sich auf diese Warnung, um verdachtige Dateien zu erkennen. Ohne die Warnung steigt die Wahrscheinlichkeit erheblich, dass schadliche Software unbemerkt ausgefuhrt wird.

Welche Windows-Versionen sind betroffen?

Betroffen sind Windows 10 (ab Version 1809), Windows 11 (alle Versionen) sowie Windows Server 2019, 2022 und 2022 23H2. Installieren Sie die Sicherheitsupdates vom April 2024, um die Schwachstelle zu beheben.

Wie wird die Schwachstelle typischerweise ausgenutzt?

Angreifer versenden praparierte Dateien per E-Mail oder stellen sie zum Download bereit. Die Dateien sind so manipuliert, dass die SmartScreen-Prufung umgangen wird. Wenn ein Benutzer die Datei offnet, wird der schadliche Code ohne Warnhinweis ausgefuhrt.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score45.15%
EPSS-Perzentil98.7%

Daten

Veröffentlicht9. April 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.