CVE-2024-30088

HIGH(7.0)KEVRansomwareWahrscheinlich ausgenutzt

Microsoft Windows Kernel TOCTOU Race Condition Vulnerability

Beschreibung

CVE-2024-30088 ist eine schwerwiegende Privilege-Escalation-Schwachstelle im Windows Kernel, die es einem lokalen Angreifer ermöglicht, erhöhte Systemrechte zu erlangen. Betroffen sind zahlreiche Windows-Versionen einschließlich Windows 10, Windows 11 und Windows Server 2016 bis 2022. Mit einem CVSS-Score von 7.0 (Hoch), einem EPSS-Wert von 85,4 % (99,3. Perzentil) und der bestätigten Nutzung in Ransomware-Angriffen stellt diese Schwachstelle trotz der erhöhten Angriffskomplexität ein erhebliches Risiko dar.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
15. Oktober 2024
Fälligkeitsdatum
5. November 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
HIGH
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.0
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507< 10.0.10240.20680
microsoftwindows 10 1607< 10.0.14393.7070
microsoftwindows 10 1809< 10.0.17763.5936
microsoftwindows 10 21h2< 10.0.19044.4529
microsoftwindows 10 22h2< 10.0.19045.4529
microsoftwindows 11 21h2< 10.0.22000.3019
microsoftwindows 11 22h2< 10.0.22621.3737
microsoftwindows 11 23h2< 10.0.22631.3737
microsoftwindows server 2016< 10.0.14393.7070
microsoftwindows server 2019< 10.0.17763.5936
microsoftwindows server 2022< 10.0.20348.2522
microsoftwindows server 2022 23h2< 10.0.25398.950

Referenzen

Schwachstellentyp

Privilege Escalation im Windows Kernel

Die Schwachstelle ermöglicht eine Erhöhung von Berechtigungen (Elevation of Privilege) im Windows Kernel. Der genaue technische Schwachstellentyp wurde von Microsoft nicht im Detail offengelegt. Kernel-basierte Privilege-Escalation-Schwachstellen ermöglichen es Angreifern, die Zugriffssteuerung des Betriebssystems zu umgehen und von eingeschränkten Benutzerrechten auf SYSTEM-Rechte aufzusteigen. Dies fällt typischerweise unter CWE-269: Improper Privilege Management oder verwandte Schwachstellenklassen im Bereich der Rechtevalidierung.

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-30088 betreffen alle drei Sicherheitsebenen. Vertraulichkeit: Nach erfolgreicher Rechteeskalation auf SYSTEM-Ebene kann ein Angreifer auf sämtliche Daten des Systems zugreifen, einschließlich geschützter Systemdateien, Registrierungsdaten, Zugangsdaten anderer Benutzer und verschlüsselter Inhalte. Integrität: SYSTEM-Rechte ermöglichen die Manipulation aller Dateien, Registry-Einträge und Sicherheitsrichtlinien. Der Angreifer kann Rootkits installieren, Sicherheitssoftware deaktivieren und Hintertüren einrichten. Verfügbarkeit: Das System kann vollständig kontrolliert und bei Bedarf destabilisiert oder heruntergefahren werden. Der EPSS-Score von 85,4 % im 99,3. Perzentil zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Die bestätigte Verbindung zu Ransomware-Angriffen bedeutet, dass diese Schwachstelle aktiv in Angriffsketten eingesetzt wird, typischerweise nachdem ein Angreifer bereits einen initialen Zugang zum System erlangt hat.

Exploit-Reifegrad

CVE-2024-30088 wird aktiv ausgenutzt und wurde in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Behebungsfrist bis zum 5. November 2024. Der EPSS-Score von 85,4 % im 99,3. Perzentil unterstreicht die sehr hohe Ausnutzungswahrscheinlichkeit. Die Verbindung zu Ransomware-Angriffen ist als "Known" bestätigt. Microsoft hat Patches über das Security Update Guide bereitgestellt. Obwohl die Angriffskomplexität als hoch bewertet wird (AC:H), zeigen der hohe EPSS-Score und die aktive Ausnutzung, dass Angreifer die Race Condition zuverlässig ausnutzen können. Die Schwachstelle wird typischerweise als zweite Stufe in einer Angriffskette verwendet, nachdem ein initialer Zugang über eine andere Schwachstelle erlangt wurde.

Behebung

  1. Windows-Sicherheitsupdates installieren: Wenden Sie umgehend die von Microsoft bereitgestellten Patches an, verfügbar über das Security Update Guide. Betroffene Systeme umfassen Windows 10 (alle Editionen), Windows 11 und Windows Server 2016/2019/2022.
  2. Patch-Priorisierung nach Kritikalität: Priorisieren Sie das Patching von Systemen, die einem erhöhten Risiko ausgesetzt sind, insbesondere Server-Systeme, Systeme mit Internetzugang und Systeme in Netzwerken mit niedrigem Vertrauensniveau.
  3. Endpoint-Detection-Regeln aktualisieren: Stellen Sie sicher, dass EDR-Lösungen aktuelle Erkennungsregeln für Kernel-Exploits und ungewöhnliche Rechteeskalationen haben.
  4. Least-Privilege-Prinzip durchsetzen: Minimieren Sie die Anzahl der Benutzerkonten mit lokalen Administratorrechten. Ein Angreifer benötigt zunächst lokale Benutzerrechte, um die Schwachstelle auszunutzen.
  5. Systemprotokolle überwachen: Überprüfen Sie Windows-Ereignisprotokolle auf verdächtige Kernel-Aktivitäten und ungewöhnliche Prozesserstellungen mit erhöhten Rechten.

Technische Details

Der CVSS-Vektor CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H ergibt einen Score von 7.0 (Hoch). Angriffsvektor (AV:L): Die Schwachstelle erfordert lokalen Zugriff auf das System. Angriffskomplexität (AC:H): Die Ausnutzung ist komplex und erfordert das erfolgreiche Ausnutzen einer Race Condition, was den Score im Vergleich zu anderen Kernel-Schwachstellen reduziert. Erforderliche Berechtigungen (PR:L): Ein Angreifer benötigt niedrige Berechtigungen, also ein reguläres Benutzerkonto auf dem System. Benutzerinteraktion (UI:N): Keine Benutzerinteraktion erforderlich. Scope (S:U): Die Auswirkungen bleiben im Sicherheitskontext der betroffenen Komponente. Auswirkungen: Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils maximal betroffen (C:H/I:H/A:H). Der Angriffsmechanismus nutzt eine Race Condition im Windows Kernel aus. Bei einer Race Condition konkurrieren zwei oder mehr Prozesse um denselben Ressourcenzugriff, und der Angreifer nutzt das Zeitfenster zwischen der Berechtigungsprüfung und der eigentlichen Operation aus, um erhöhte Rechte zu erlangen. Trotz der theoretisch höheren Angriffskomplexität haben Angreifer zuverlässige Methoden entwickelt, um die Race Condition reproduzierbar auszulösen.

Häufig gestellte Fragen

Was ist CVE-2024-30088?

CVE-2024-30088 ist eine Privilege-Escalation-Schwachstelle im Windows Kernel, die es einem lokalen Angreifer mit niedrigen Berechtigungen ermöglicht, SYSTEM-Rechte zu erlangen. Der CVSS-Score beträgt 7.0 (Hoch) und die Schwachstelle wird aktiv in Ransomware-Angriffen eingesetzt.

Welche Windows-Versionen sind betroffen?

Betroffen sind Windows 10 (Versionen 1507 bis 22H2), Windows 11 (21H2 bis 23H2) und Windows Server 2016, 2019, 2022 sowie 2022 23H2. Microsoft hat Sicherheitsupdates für alle betroffenen Versionen bereitgestellt.

Warum ist der CVSS-Score "nur" 7.0 trotz der aktiven Ausnutzung?

Der Score wird durch zwei Faktoren reduziert: Der Angriffsvektor ist lokal (AV:L), was bedeutet, dass der Angreifer bereits Zugang zum System haben muss, und die Angriffskomplexität ist hoch (AC:H), da eine Race Condition ausgenutzt werden muss. Trotzdem ist die reale Gefahr hoch, wie der EPSS-Score von 85,4 % und die Ransomware-Verbindung zeigen.

Wie wird diese Schwachstelle in Angriffen typischerweise eingesetzt?

Die Schwachstelle wird als zweite Stufe in einer Angriffskette verwendet. Zunächst verschafft sich der Angreifer über eine andere Schwachstelle oder Phishing einen initialen Zugang mit niedrigen Rechten. Dann nutzt er CVE-2024-30088, um SYSTEM-Rechte zu erlangen und weitere Schadsoftware wie Ransomware zu installieren.

CVSS-Score

7.0
HIGH(7.0)

EPSS-Score

EPSS-Score68.20%
EPSS-Perzentil99.3%

Daten

Veröffentlicht11. Juni 2024
Zuletzt geändert4. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.