CVE-2024-30040
Microsoft Windows MSHTML Platform Security Feature Bypass Vulnerability
Beschreibung
CVE-2024-30040 ist eine Schwachstelle zur Umgehung von Sicherheitsfunktionen in der Windows MSHTML-Plattform von Microsoft. Die Schwachstelle betrifft eine Vielzahl von Windows-Versionen, darunter Windows 10, Windows 11 und Windows Server 2016 bis 2022 23H2. Mit einem CVSS-Score von 8.8 (HIGH) wird sie als schwerwiegend eingestuft. Die Schwachstelle ist im CISA KEV-Katalog gelistet und der EPSS-Score von 0.23487 (95.9. Perzentil) zeigt eine hohe Wahrscheinlichkeit aktiver Ausnutzung.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | < 10.0.10240.20651 |
| microsoft | windows 10 1607 | < 10.0.14393.6981 |
| microsoft | windows 10 1809 | < 10.0.17763.5820 |
| microsoft | windows 10 21h2 | < 10.0.19044.4412 |
| microsoft | windows 10 22h2 | < 10.0.19045.4412 |
| microsoft | windows 11 21h2 | < 10.0.22000.2960 |
| microsoft | windows 11 22h2 | < 10.0.22621.3593 |
| microsoft | windows 11 23h2 | < 10.0.22631.3593 |
| microsoft | windows server 2016 | < 10.0.14393.6981 |
| microsoft | windows server 2019 | < 10.0.17763.5820 |
| microsoft | windows server 2022 | < 10.0.20348.2458 |
| microsoft | windows server 2022 23h2 | < 10.0.25398.887 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-30040(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-30040(US Government Resource)
Schwachstellentyp
Fur CVE-2024-30040 wurde keine spezifische CWE-Klassifikation zugewiesen. Bei der Schwachstelle handelt es sich um eine Security Feature Bypass in der Windows MSHTML-Plattform. Diese Art von Schwachstelle ermoglicht es Angreifern, vorhandene Schutzmechanismen zu umgehen, die normalerweise verhindern sollen, dass schadhafter Code ausgefuhrt wird. Die MSHTML-Plattform ist die Rendering-Engine von Internet Explorer und wird in zahlreichen Windows-Komponenten zur Darstellung von Webinhalten verwendet.
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-30040 betreffen alle drei Sicherheitsziele mit maximaler Schwere. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) zeigt, dass der Angriff uber das Netzwerk mit geringer Komplexitat durchgefuhrt werden kann, wobei eine Benutzerinteraktion erforderlich ist. Vertraulichkeit, Integritat und Verfugbarkeit sind alle als hoch eingestuft. In der Praxis bedeutet dies, dass ein Angreifer durch die Umgehung der Sicherheitsfunktionen der MSHTML-Plattform beliebigen Code im Kontext des angemeldeten Benutzers ausfuhren kann. Die breite Angriffsoberflache ist besonders kritisch, da MSHTML in vielen Windows-Anwendungen eingebettet ist, nicht nur im Internet Explorer. Der EPSS-Score von 23.5% (95.9. Perzentil) bestatigt die hohe Ausnutzungswahrscheinlichkeit. Betroffen sind zahlreiche Windows-Versionen in Unternehmens- und Privatumgebungen, was die potenzielle Reichweite eines Angriffs erheblich vergrossert. Der Ransomware-Status wird von der CISA als Unknown gefuhrt.
Exploit-Reifegrad
CVE-2024-30040 wurde in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Behebungsfrist bis zum 4. Juni 2024. Dies bestatigt, dass die Schwachstelle in freier Wildbahn aktiv ausgenutzt wird. Der EPSS-Score von 0.23487 (95.9. Perzentil) unterstreicht die hohe Wahrscheinlichkeit weiterer Ausnutzung. Microsoft hat im Rahmen des Mai-2024-Patchdays einen Sicherheitspatch bereitgestellt. Obwohl keine offentlichen Exploit-Details veroffentlicht wurden, deuten die KEV-Aufnahme und der hohe EPSS-Score auf ausgefeilte Angriffe hin, die bereits vor der Patch-Veroffentlichung stattfanden. Der Ransomware-Status ist derzeit als Unknown klassifiziert.
Behebung
-
Windows-Update installieren: Installieren Sie umgehend die von Microsoft bereitgestellten Sicherheitsupdates vom Mai 2024 uber Windows Update oder den Microsoft Update-Katalog. Die gepatchten Versionen variieren je nach Windows-Edition.
-
Betroffene Systeme identifizieren: Prufen Sie alle Windows-Systeme in Ihrer Umgebung auf betroffene Versionen. Betroffen sind Windows 10 (1507 bis 22H2), Windows 11 (21H2 bis 23H2) und Windows Server (2016 bis 2022 23H2). Nutzen Sie WSUS oder Endpoint-Management-Tools fur eine vollstandige Bestandsaufnahme.
-
Patch-Priorisierung fur exponierte Systeme: Priorisieren Sie das Patching fur Systeme mit direktem Internetzugang oder Systeme, auf denen Benutzer aktiv im Internet browsen, da die Schwachstelle eine Benutzerinteraktion erfordert.
-
MSHTML-Nutzung einschranken: Konfigurieren Sie Gruppenrichtlinien, um die Nutzung von MSHTML-Inhalten in Office-Dokumenten und E-Mails einzuschranken. Aktivieren Sie die Einstellung zur Blockierung aktiver Inhalte in Microsoft Office.
-
Uberwachung verstarken: Aktivieren Sie erweitertes Logging fur MSHTML-bezogene Aktivitaten und uberwachen Sie Ihre Systeme auf Indikatoren einer Kompromittierung (Indicators of Compromise, IoCs) im Zusammenhang mit dieser Schwachstelle.
Technische Details
Der CVSS v3.1-Vektor fur CVE-2024-30040 lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H mit einem Score von 8.8. Im Detail: Angriffsvektor (AV:N) - Der Angriff erfolgt uber das Netzwerk, typischerweise durch praparierte Webseiten oder Dokumente. Angriffskomplexitat (AC:L) - Keine speziellen Bedingungen sind erforderlich. Erforderliche Privilegien (PR:N) - Der Angreifer benotigt keine vorherige Authentifizierung. Benutzerinteraktion (UI:R) - Das Opfer muss eine praparierte Datei offnen oder eine manipulierte Webseite besuchen. Scope (S:U) - Die Auswirkungen beschranken sich auf die betroffene Komponente. Vertraulichkeit (C:H), Integritat (I:H) und Verfugbarkeit (A:H) sind alle maximal bewertet. Die Schwachstelle liegt in der MSHTML-Plattform, der Rendering-Engine, die von Internet Explorer und zahlreichen anderen Windows-Komponenten verwendet wird. Durch einen nicht naher spezifizierten Fehler in der Verarbeitung von Inhalten kann ein Angreifer bestehende Sicherheitsfunktionen umgehen, die normalerweise die Ausfuhrung von schadlichem Code verhindern. Da MSHTML tief in Windows integriert ist und von vielen Anwendungen wie Microsoft Office fur die Darstellung von HTML-Inhalten genutzt wird, ist die Angriffsoberflache besonders gross.
Häufig gestellte Fragen
Was ist CVE-2024-30040?
CVE-2024-30040 ist eine Sicherheitslucke in der Windows MSHTML-Plattform, die es Angreifern ermoglicht, Sicherheitsfunktionen zu umgehen. Die MSHTML-Engine wird in vielen Windows-Anwendungen zur Darstellung von Webinhalten verwendet, nicht nur im Internet Explorer.
Welche Windows-Versionen sind betroffen?
Betroffen sind Windows 10 (alle Versionen von 1507 bis 22H2), Windows 11 (21H2 bis 23H2) sowie Windows Server 2016, 2019, 2022 und 2022 23H2. Praktisch alle aktuell unterstutzten Windows-Versionen sind betroffen.
Wie wird die Schwachstelle ausgenutzt?
Ein Angreifer muss einen Benutzer dazu bringen, eine praparierte Datei zu offnen oder eine manipulierte Webseite zu besuchen. Durch die Umgehung der Sicherheitsfunktionen der MSHTML-Plattform kann dann schadhafter Code im Kontext des Benutzers ausgefuhrt werden.
Wie schutze ich meine Systeme?
Installieren Sie umgehend die Sicherheitsupdates von Microsoft vom Mai 2024 uber Windows Update. Priorisieren Sie dabei Systeme mit Internetzugang und solche, auf denen Benutzer aktiv browsen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.