CVE-2024-30051

HIGH(7.8)KEVRansomware

Microsoft DWM Core Library Privilege Escalation Vulnerability

Beschreibung

CVE-2024-30051 ist eine Schwachstelle zur Rechteausweitung (Elevation of Privilege) in der Windows DWM Core Library von Microsoft. Die Schwachstelle betrifft Windows 10, Windows 11 und Windows Server 2016 bis 2022 und ermoglicht einem lokal authentifizierten Angreifer die Erlangung von SYSTEM-Privilegien. Mit einem CVSS-Score von 7.8 (HIGH) ist sie als schwerwiegend eingestuft. Besonders kritisch ist, dass die CISA den Ransomware-Status als Known klassifiziert hat, was eine nachgewiesene Nutzung in Ransomware-Kampagnen bestatigt. Der EPSS-Score betragt 0.47845 (97.6. Perzentil).

KEV-Informationen

Hersteller
Microsoft
Produkt
DWM Core Library
Hinzugefügt am
14. Mai 2024
Fälligkeitsdatum
4. Juni 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507< 10.0.10240.20651
microsoftwindows 10 1607< 10.0.14393.6981
microsoftwindows 10 1809< 10.0.17763.5820
microsoftwindows 10 21h2< 10.0.19044.4412
microsoftwindows 10 22h2< 10.0.19045.4412
microsoftwindows 11 21h2< 10.0.22000.2960
microsoftwindows 11 22h2< 10.0.22621.3593
microsoftwindows 11 23h2< 10.0.22631.3593
microsoftwindows server 2016< 10.0.14393.6981
microsoftwindows server 2019< 10.0.17763.5820
microsoftwindows server 2022< 10.0.20348.2458

Referenzen

Schwachstellentyp

Fur CVE-2024-30051 wurde keine spezifische CWE-Klassifikation zugewiesen. Basierend auf der Schwachstellenbeschreibung handelt es sich um eine Elevation of Privilege-Schwachstelle in der Windows Desktop Window Manager (DWM) Core Library. Der DWM ist der Kompositions-Manager von Windows, der fur die visuelle Darstellung des Desktops verantwortlich ist. Schwachstellen in dieser Komponente ermoglichen typischerweise die Ausfuhrung von Code mit SYSTEM-Privilegien, da der DWM-Prozess mit erhohten Rechten lauft.

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-30051 sind besonders gravierend durch die Kombination aus lokaler Rechteausweitung und nachgewiesener Ransomware-Nutzung. Der CVSS-Vektor (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) zeigt, dass ein Angreifer lokalen Zugang und niedrige Privilegien benotigt, aber keine Benutzerinteraktion erforderlich ist. Vertraulichkeit, Integritat und Verfugbarkeit werden alle als hoch eingestuft. In der Praxis bedeutet dies, dass ein Angreifer, der bereits niedrige Rechte auf einem System erlangt hat (z.B. durch Phishing oder eine andere Schwachstelle), uber diese Lucke vollstandige SYSTEM-Privilegien erlangen kann. Dies ermoglicht die Installation von Malware, die Manipulation von Sicherheitseinstellungen und den Zugriff auf alle Daten des Systems. Der EPSS-Score von 47.8% (97.6. Perzentil) bestatigt die hohe Ausnutzungswahrscheinlichkeit. Besonders alarmierend ist der Ransomware-Status Known - die Schwachstelle wird aktiv in Ransomware-Kampagnen eingesetzt, was Unternehmen einem direkten finanziellen Risiko durch Datenversschlusselung und Erpressung aussetzt.

Exploit-Reifegrad

CVE-2024-30051 wurde in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Behebungsfrist bis zum 4. Juni 2024. Die Schwachstelle wird aktiv in freier Wildbahn ausgenutzt und ist als Ransomware-Vektor bestatigt (Known). Der EPSS-Score von 0.47845 (97.6. Perzentil) unterstreicht die ausserordentlich hohe Ausnutzungswahrscheinlichkeit. Microsoft hat im Rahmen des Mai-2024-Patchdays einen Sicherheitspatch bereitgestellt. Die Kombination aus bestatigter Ransomware-Nutzung und KEV-Aufnahme macht diese Schwachstelle zu einer der kritischsten Bedrohungen des Jahres 2024 fur Windows-Systeme. Rechteausweitungs-Schwachstellen wie diese werden haufig als zweite Stufe in Angriffsketten eingesetzt, nachdem ein initialer Zugang zum System erlangt wurde.

Behebung

  1. Sofortige Patch-Installation: Installieren Sie umgehend die Sicherheitsupdates vom Mai 2024 uber Windows Update oder den Microsoft Update-Katalog. Aufgrund der bestatigten Ransomware-Nutzung hat das Patching hochste Prioritat.

  2. Betroffene Systeme identifizieren und priorisieren: Betroffen sind Windows 10 (1507 bis 22H2), Windows 11 (21H2 bis 23H2) und Windows Server (2016 bis 2022). Priorisieren Sie Server-Systeme und Systeme mit kritischen Daten, da Ransomware-Akteure gezielt hochwertige Ziele angreifen.

  3. Endpoint Detection and Response (EDR) uberprufen: Stellen Sie sicher, dass Ihre EDR-Losung aktiv ist und aktuelle Signaturen fur die Erkennung von DWM-Exploits geladen hat. Uberprufen Sie Alarme im Zusammenhang mit ungewohnlichen DWM-Prozessaktivitaten.

  4. Principle of Least Privilege durchsetzen: Da die Schwachstelle niedrige Privilegien erfordert, reduzieren Sie die Anzahl der Benutzer mit lokalen Administrator-Rechten. Implementieren Sie Just-in-Time-Zugriffskontrollen fur administrative Aufgaben.

  5. Backup-Strategie uberprufen: Angesichts der Ransomware-Nutzung stellen Sie sicher, dass aktuelle, getestete Offline-Backups vorhanden sind. Uberprufen Sie, dass Backup-Systeme nicht uber kompromittierte Konten erreichbar sind.

Technische Details

Der CVSS v3.1-Vektor fur CVE-2024-30051 lautet CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H mit einem Score von 7.8. Im Detail: Angriffsvektor (AV:L) - Der Angriff erfordert lokalen Zugang zum System, was bedeutet, dass der Angreifer bereits eine Moglichkeit haben muss, Code auf dem Zielsystem auszufuhren. Angriffskomplexitat (AC:L) - Die Ausnutzung ist nicht komplex und erfordert keine speziellen Bedingungen. Erforderliche Privilegien (PR:L) - Niedrige Privilegien reichen aus, ein normales Benutzerkonto genugt. Benutzerinteraktion (UI:N) - Keine Interaktion eines anderen Benutzers ist erforderlich. Scope (S:U) - Die Auswirkungen beschranken sich auf die betroffene Komponente. Vertraulichkeit (C:H), Integritat (I:H) und Verfugbarkeit (A:H) sind alle maximal bewertet. Die Windows DWM (Desktop Window Manager) Core Library ist fur die visuelle Komposition des Windows-Desktops verantwortlich und lauft mit SYSTEM-Privilegien. Die Schwachstelle ermoglicht es einem Angreifer mit niedrigen Privilegien, durch Manipulation der DWM Core Library Code im Kontext des DWM-Prozesses auszufuhren und damit SYSTEM-Rechte zu erlangen. Dies macht die Schwachstelle zu einem idealen Baustein in mehrstufigen Angriffsketten, insbesondere bei Ransomware-Operationen, wo nach dem initialen Zugang eine Rechteausweitung fur die vollstandige Kompromittierung des Systems erforderlich ist.

Häufig gestellte Fragen

Was ist CVE-2024-30051?

CVE-2024-30051 ist eine Rechteausweitungs-Schwachstelle in der Windows DWM Core Library. Sie ermoglicht einem Angreifer mit niedrigen Privilegien, SYSTEM-Rechte auf dem betroffenen Windows-System zu erlangen. Die Schwachstelle wird aktiv in Ransomware-Kampagnen eingesetzt.

Warum ist diese Schwachstelle besonders gefahrlich?

Die CISA hat den Ransomware-Status als Known bestatigt, was bedeutet, dass Ransomware-Gruppen diese Schwachstelle aktiv fur Angriffe nutzen. In Kombination mit dem hohen EPSS-Score und der einfachen Ausnutzbarkeit stellt sie ein unmittelbares Risiko fur Unternehmen dar.

Welche Systeme sind betroffen?

Betroffen sind Windows 10 (alle Versionen von 1507 bis 22H2), Windows 11 (21H2 bis 23H2) sowie Windows Server 2016, 2019 und 2022. Praktisch alle modernen Windows-Installationen in Unternehmensumgebungen sind potenziell gefahrdet.

Wie wird die Schwachstelle typischerweise ausgenutzt?

Die Schwachstelle wird als zweite Stufe in Angriffsketten verwendet. Zunachst verschafft sich ein Angreifer niedrige Privilegien auf dem System (z.B. durch Phishing), und nutzt dann CVE-2024-30051, um SYSTEM-Rechte zu erlangen und Ransomware zu installieren.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score5.69%
EPSS-Perzentil92.4%

Daten

Veröffentlicht14. Mai 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.