CVE-2024-30088
Microsoft Windows Kernel TOCTOU Race Condition Vulnerability
Beschreibung
CVE-2024-30088 ist eine schwerwiegende Privilege-Escalation-Schwachstelle im Windows Kernel, die es einem lokalen Angreifer ermöglicht, erhöhte Systemrechte zu erlangen. Betroffen sind zahlreiche Windows-Versionen einschließlich Windows 10, Windows 11 und Windows Server 2016 bis 2022. Mit einem CVSS-Score von 7.0 (Hoch), einem EPSS-Wert von 85,4 % (99,3. Perzentil) und der bestätigten Nutzung in Ransomware-Angriffen stellt diese Schwachstelle trotz der erhöhten Angriffskomplexität ein erhebliches Risiko dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | < 10.0.10240.20680 |
| microsoft | windows 10 1607 | < 10.0.14393.7070 |
| microsoft | windows 10 1809 | < 10.0.17763.5936 |
| microsoft | windows 10 21h2 | < 10.0.19044.4529 |
| microsoft | windows 10 22h2 | < 10.0.19045.4529 |
| microsoft | windows 11 21h2 | < 10.0.22000.3019 |
| microsoft | windows 11 22h2 | < 10.0.22621.3737 |
| microsoft | windows 11 23h2 | < 10.0.22631.3737 |
| microsoft | windows server 2016 | < 10.0.14393.7070 |
| microsoft | windows server 2019 | < 10.0.17763.5936 |
| microsoft | windows server 2022 | < 10.0.20348.2522 |
| microsoft | windows server 2022 23h2 | < 10.0.25398.950 |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-30088(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-30088(US Government Resource)
Schwachstellentyp
Privilege Escalation im Windows Kernel
Die Schwachstelle ermöglicht eine Erhöhung von Berechtigungen (Elevation of Privilege) im Windows Kernel. Der genaue technische Schwachstellentyp wurde von Microsoft nicht im Detail offengelegt. Kernel-basierte Privilege-Escalation-Schwachstellen ermöglichen es Angreifern, die Zugriffssteuerung des Betriebssystems zu umgehen und von eingeschränkten Benutzerrechten auf SYSTEM-Rechte aufzusteigen. Dies fällt typischerweise unter CWE-269: Improper Privilege Management oder verwandte Schwachstellenklassen im Bereich der Rechtevalidierung.
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-30088 betreffen alle drei Sicherheitsebenen. Vertraulichkeit: Nach erfolgreicher Rechteeskalation auf SYSTEM-Ebene kann ein Angreifer auf sämtliche Daten des Systems zugreifen, einschließlich geschützter Systemdateien, Registrierungsdaten, Zugangsdaten anderer Benutzer und verschlüsselter Inhalte. Integrität: SYSTEM-Rechte ermöglichen die Manipulation aller Dateien, Registry-Einträge und Sicherheitsrichtlinien. Der Angreifer kann Rootkits installieren, Sicherheitssoftware deaktivieren und Hintertüren einrichten. Verfügbarkeit: Das System kann vollständig kontrolliert und bei Bedarf destabilisiert oder heruntergefahren werden. Der EPSS-Score von 85,4 % im 99,3. Perzentil zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Die bestätigte Verbindung zu Ransomware-Angriffen bedeutet, dass diese Schwachstelle aktiv in Angriffsketten eingesetzt wird, typischerweise nachdem ein Angreifer bereits einen initialen Zugang zum System erlangt hat.
Exploit-Reifegrad
CVE-2024-30088 wird aktiv ausgenutzt und wurde in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Behebungsfrist bis zum 5. November 2024. Der EPSS-Score von 85,4 % im 99,3. Perzentil unterstreicht die sehr hohe Ausnutzungswahrscheinlichkeit. Die Verbindung zu Ransomware-Angriffen ist als "Known" bestätigt. Microsoft hat Patches über das Security Update Guide bereitgestellt. Obwohl die Angriffskomplexität als hoch bewertet wird (AC:H), zeigen der hohe EPSS-Score und die aktive Ausnutzung, dass Angreifer die Race Condition zuverlässig ausnutzen können. Die Schwachstelle wird typischerweise als zweite Stufe in einer Angriffskette verwendet, nachdem ein initialer Zugang über eine andere Schwachstelle erlangt wurde.
Behebung
- Windows-Sicherheitsupdates installieren: Wenden Sie umgehend die von Microsoft bereitgestellten Patches an, verfügbar über das Security Update Guide. Betroffene Systeme umfassen Windows 10 (alle Editionen), Windows 11 und Windows Server 2016/2019/2022.
- Patch-Priorisierung nach Kritikalität: Priorisieren Sie das Patching von Systemen, die einem erhöhten Risiko ausgesetzt sind, insbesondere Server-Systeme, Systeme mit Internetzugang und Systeme in Netzwerken mit niedrigem Vertrauensniveau.
- Endpoint-Detection-Regeln aktualisieren: Stellen Sie sicher, dass EDR-Lösungen aktuelle Erkennungsregeln für Kernel-Exploits und ungewöhnliche Rechteeskalationen haben.
- Least-Privilege-Prinzip durchsetzen: Minimieren Sie die Anzahl der Benutzerkonten mit lokalen Administratorrechten. Ein Angreifer benötigt zunächst lokale Benutzerrechte, um die Schwachstelle auszunutzen.
- Systemprotokolle überwachen: Überprüfen Sie Windows-Ereignisprotokolle auf verdächtige Kernel-Aktivitäten und ungewöhnliche Prozesserstellungen mit erhöhten Rechten.
Technische Details
Der CVSS-Vektor CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H ergibt einen Score von 7.0 (Hoch). Angriffsvektor (AV:L): Die Schwachstelle erfordert lokalen Zugriff auf das System. Angriffskomplexität (AC:H): Die Ausnutzung ist komplex und erfordert das erfolgreiche Ausnutzen einer Race Condition, was den Score im Vergleich zu anderen Kernel-Schwachstellen reduziert. Erforderliche Berechtigungen (PR:L): Ein Angreifer benötigt niedrige Berechtigungen, also ein reguläres Benutzerkonto auf dem System. Benutzerinteraktion (UI:N): Keine Benutzerinteraktion erforderlich. Scope (S:U): Die Auswirkungen bleiben im Sicherheitskontext der betroffenen Komponente. Auswirkungen: Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils maximal betroffen (C:H/I:H/A:H). Der Angriffsmechanismus nutzt eine Race Condition im Windows Kernel aus. Bei einer Race Condition konkurrieren zwei oder mehr Prozesse um denselben Ressourcenzugriff, und der Angreifer nutzt das Zeitfenster zwischen der Berechtigungsprüfung und der eigentlichen Operation aus, um erhöhte Rechte zu erlangen. Trotz der theoretisch höheren Angriffskomplexität haben Angreifer zuverlässige Methoden entwickelt, um die Race Condition reproduzierbar auszulösen.
Häufig gestellte Fragen
Was ist CVE-2024-30088?
CVE-2024-30088 ist eine Privilege-Escalation-Schwachstelle im Windows Kernel, die es einem lokalen Angreifer mit niedrigen Berechtigungen ermöglicht, SYSTEM-Rechte zu erlangen. Der CVSS-Score beträgt 7.0 (Hoch) und die Schwachstelle wird aktiv in Ransomware-Angriffen eingesetzt.
Welche Windows-Versionen sind betroffen?
Betroffen sind Windows 10 (Versionen 1507 bis 22H2), Windows 11 (21H2 bis 23H2) und Windows Server 2016, 2019, 2022 sowie 2022 23H2. Microsoft hat Sicherheitsupdates für alle betroffenen Versionen bereitgestellt.
Warum ist der CVSS-Score "nur" 7.0 trotz der aktiven Ausnutzung?
Der Score wird durch zwei Faktoren reduziert: Der Angriffsvektor ist lokal (AV:L), was bedeutet, dass der Angreifer bereits Zugang zum System haben muss, und die Angriffskomplexität ist hoch (AC:H), da eine Race Condition ausgenutzt werden muss. Trotzdem ist die reale Gefahr hoch, wie der EPSS-Score von 85,4 % und die Ransomware-Verbindung zeigen.
Wie wird diese Schwachstelle in Angriffen typischerweise eingesetzt?
Die Schwachstelle wird als zweite Stufe in einer Angriffskette verwendet. Zunächst verschafft sich der Angreifer über eine andere Schwachstelle oder Phishing einen initialen Zugang mit niedrigen Rechten. Dann nutzt er CVE-2024-30088, um SYSTEM-Rechte zu erlangen und weitere Schadsoftware wie Ransomware zu installieren.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.