CVE-2024-30040

HIGH(8.8)KEV

Microsoft Windows MSHTML Platform Security Feature Bypass Vulnerability

Beschreibung

CVE-2024-30040 ist eine Schwachstelle zur Umgehung von Sicherheitsfunktionen in der Windows MSHTML-Plattform von Microsoft. Die Schwachstelle betrifft eine Vielzahl von Windows-Versionen, darunter Windows 10, Windows 11 und Windows Server 2016 bis 2022 23H2. Mit einem CVSS-Score von 8.8 (HIGH) wird sie als schwerwiegend eingestuft. Die Schwachstelle ist im CISA KEV-Katalog gelistet und der EPSS-Score von 0.23487 (95.9. Perzentil) zeigt eine hohe Wahrscheinlichkeit aktiver Ausnutzung.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
14. Mai 2024
Fälligkeitsdatum
4. Juni 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507< 10.0.10240.20651
microsoftwindows 10 1607< 10.0.14393.6981
microsoftwindows 10 1809< 10.0.17763.5820
microsoftwindows 10 21h2< 10.0.19044.4412
microsoftwindows 10 22h2< 10.0.19045.4412
microsoftwindows 11 21h2< 10.0.22000.2960
microsoftwindows 11 22h2< 10.0.22621.3593
microsoftwindows 11 23h2< 10.0.22631.3593
microsoftwindows server 2016< 10.0.14393.6981
microsoftwindows server 2019< 10.0.17763.5820
microsoftwindows server 2022< 10.0.20348.2458
microsoftwindows server 2022 23h2< 10.0.25398.887

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Fur CVE-2024-30040 wurde keine spezifische CWE-Klassifikation zugewiesen. Bei der Schwachstelle handelt es sich um eine Security Feature Bypass in der Windows MSHTML-Plattform. Diese Art von Schwachstelle ermoglicht es Angreifern, vorhandene Schutzmechanismen zu umgehen, die normalerweise verhindern sollen, dass schadhafter Code ausgefuhrt wird. Die MSHTML-Plattform ist die Rendering-Engine von Internet Explorer und wird in zahlreichen Windows-Komponenten zur Darstellung von Webinhalten verwendet.

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-30040 betreffen alle drei Sicherheitsziele mit maximaler Schwere. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) zeigt, dass der Angriff uber das Netzwerk mit geringer Komplexitat durchgefuhrt werden kann, wobei eine Benutzerinteraktion erforderlich ist. Vertraulichkeit, Integritat und Verfugbarkeit sind alle als hoch eingestuft. In der Praxis bedeutet dies, dass ein Angreifer durch die Umgehung der Sicherheitsfunktionen der MSHTML-Plattform beliebigen Code im Kontext des angemeldeten Benutzers ausfuhren kann. Die breite Angriffsoberflache ist besonders kritisch, da MSHTML in vielen Windows-Anwendungen eingebettet ist, nicht nur im Internet Explorer. Der EPSS-Score von 23.5% (95.9. Perzentil) bestatigt die hohe Ausnutzungswahrscheinlichkeit. Betroffen sind zahlreiche Windows-Versionen in Unternehmens- und Privatumgebungen, was die potenzielle Reichweite eines Angriffs erheblich vergrossert. Der Ransomware-Status wird von der CISA als Unknown gefuhrt.

Exploit-Reifegrad

CVE-2024-30040 wurde in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Behebungsfrist bis zum 4. Juni 2024. Dies bestatigt, dass die Schwachstelle in freier Wildbahn aktiv ausgenutzt wird. Der EPSS-Score von 0.23487 (95.9. Perzentil) unterstreicht die hohe Wahrscheinlichkeit weiterer Ausnutzung. Microsoft hat im Rahmen des Mai-2024-Patchdays einen Sicherheitspatch bereitgestellt. Obwohl keine offentlichen Exploit-Details veroffentlicht wurden, deuten die KEV-Aufnahme und der hohe EPSS-Score auf ausgefeilte Angriffe hin, die bereits vor der Patch-Veroffentlichung stattfanden. Der Ransomware-Status ist derzeit als Unknown klassifiziert.

Behebung

  1. Windows-Update installieren: Installieren Sie umgehend die von Microsoft bereitgestellten Sicherheitsupdates vom Mai 2024 uber Windows Update oder den Microsoft Update-Katalog. Die gepatchten Versionen variieren je nach Windows-Edition.

  2. Betroffene Systeme identifizieren: Prufen Sie alle Windows-Systeme in Ihrer Umgebung auf betroffene Versionen. Betroffen sind Windows 10 (1507 bis 22H2), Windows 11 (21H2 bis 23H2) und Windows Server (2016 bis 2022 23H2). Nutzen Sie WSUS oder Endpoint-Management-Tools fur eine vollstandige Bestandsaufnahme.

  3. Patch-Priorisierung fur exponierte Systeme: Priorisieren Sie das Patching fur Systeme mit direktem Internetzugang oder Systeme, auf denen Benutzer aktiv im Internet browsen, da die Schwachstelle eine Benutzerinteraktion erfordert.

  4. MSHTML-Nutzung einschranken: Konfigurieren Sie Gruppenrichtlinien, um die Nutzung von MSHTML-Inhalten in Office-Dokumenten und E-Mails einzuschranken. Aktivieren Sie die Einstellung zur Blockierung aktiver Inhalte in Microsoft Office.

  5. Uberwachung verstarken: Aktivieren Sie erweitertes Logging fur MSHTML-bezogene Aktivitaten und uberwachen Sie Ihre Systeme auf Indikatoren einer Kompromittierung (Indicators of Compromise, IoCs) im Zusammenhang mit dieser Schwachstelle.

Technische Details

Der CVSS v3.1-Vektor fur CVE-2024-30040 lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H mit einem Score von 8.8. Im Detail: Angriffsvektor (AV:N) - Der Angriff erfolgt uber das Netzwerk, typischerweise durch praparierte Webseiten oder Dokumente. Angriffskomplexitat (AC:L) - Keine speziellen Bedingungen sind erforderlich. Erforderliche Privilegien (PR:N) - Der Angreifer benotigt keine vorherige Authentifizierung. Benutzerinteraktion (UI:R) - Das Opfer muss eine praparierte Datei offnen oder eine manipulierte Webseite besuchen. Scope (S:U) - Die Auswirkungen beschranken sich auf die betroffene Komponente. Vertraulichkeit (C:H), Integritat (I:H) und Verfugbarkeit (A:H) sind alle maximal bewertet. Die Schwachstelle liegt in der MSHTML-Plattform, der Rendering-Engine, die von Internet Explorer und zahlreichen anderen Windows-Komponenten verwendet wird. Durch einen nicht naher spezifizierten Fehler in der Verarbeitung von Inhalten kann ein Angreifer bestehende Sicherheitsfunktionen umgehen, die normalerweise die Ausfuhrung von schadlichem Code verhindern. Da MSHTML tief in Windows integriert ist und von vielen Anwendungen wie Microsoft Office fur die Darstellung von HTML-Inhalten genutzt wird, ist die Angriffsoberflache besonders gross.

Häufig gestellte Fragen

Was ist CVE-2024-30040?

CVE-2024-30040 ist eine Sicherheitslucke in der Windows MSHTML-Plattform, die es Angreifern ermoglicht, Sicherheitsfunktionen zu umgehen. Die MSHTML-Engine wird in vielen Windows-Anwendungen zur Darstellung von Webinhalten verwendet, nicht nur im Internet Explorer.

Welche Windows-Versionen sind betroffen?

Betroffen sind Windows 10 (alle Versionen von 1507 bis 22H2), Windows 11 (21H2 bis 23H2) sowie Windows Server 2016, 2019, 2022 und 2022 23H2. Praktisch alle aktuell unterstutzten Windows-Versionen sind betroffen.

Wie wird die Schwachstelle ausgenutzt?

Ein Angreifer muss einen Benutzer dazu bringen, eine praparierte Datei zu offnen oder eine manipulierte Webseite zu besuchen. Durch die Umgehung der Sicherheitsfunktionen der MSHTML-Plattform kann dann schadhafter Code im Kontext des Benutzers ausgefuhrt werden.

Wie schutze ich meine Systeme?

Installieren Sie umgehend die Sicherheitsupdates von Microsoft vom Mai 2024 uber Windows Update. Priorisieren Sie dabei Systeme mit Internetzugang und solche, auf denen Benutzer aktiv browsen.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score3.94%
EPSS-Perzentil89.5%

Daten

Veröffentlicht14. Mai 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.