CVE-2024-35250
Microsoft Windows Kernel-Mode Driver Untrusted Pointer Dereference Vulnerability
Beschreibung
CVE-2024-35250 ist eine schwerwiegende Privilege-Escalation-Schwachstelle im Windows Kernel-Mode-Treiber von Microsoft. Ein lokaler Angreifer mit niedrigen Privilegien kann diese Schwachstelle ausnutzen, um erhoehte Systemrechte zu erlangen. Die Schwachstelle betrifft ein breites Spektrum von Windows-Versionen, darunter Windows 10, Windows 11 und mehrere Windows-Server-Editionen.
Die Schwachstelle wird mit einem CVSS v3.1-Score von 7.8 (HIGH) bewertet. Die CISA hat CVE-2024-35250 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 6. Januar 2025. Der EPSS-Score von 53.69 % (97.9. Perzentil) bestaetigt die hohe Ausnutzungswahrscheinlichkeit dieser Schwachstelle.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | < 10.0.10240.20680 |
| microsoft | windows 10 1607 | < 10.0.14393.7070 |
| microsoft | windows 10 1809 | < 10.0.17763.5936 |
| microsoft | windows 10 21h2 | < 10.0.19044.4529 |
| microsoft | windows 10 22h2 | < 10.0.19045.4529 |
| microsoft | windows 11 21h2 | < 10.0.22000.3019 |
| microsoft | windows 11 22h2 | < 10.0.22621.3737 |
| microsoft | windows 11 23h2 | < 10.0.22631.3737 |
| microsoft | windows server 2008 | -; r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | < 10.0.14393.7070 |
| microsoft | windows server 2019 | < 10.0.17763.5936 |
| microsoft | windows server 2022 | < 10.0.20348.2522 |
| microsoft | windows server 2022 23h2 | < 10.0.25398.950 |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-35250(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-35250(US Government Resource)
Schwachstellentyp
Fuer CVE-2024-35250 wurde kein spezifischer CWE-Typ offiziell zugewiesen. Die Schwachstelle befindet sich im Windows Kernel-Mode-Treiber und ermoeglicht eine Rechteeskalation (Elevation of Privilege). Bei dieser Schwachstellenklasse kann ein Angreifer, der bereits ueber einen niedrig privilegierten Zugang zum System verfuegt, seine Rechte auf Systemebene erhoehen. Kernel-Mode-Treiber-Schwachstellen sind besonders kritisch, da sie die Grenze zwischen Benutzer- und Kernel-Modus ueberwinden und damit die fundamentale Sicherheitsarchitektur des Betriebssystems untergraben.
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-35250 sind aufgrund der weiten Verbreitung betroffener Windows-Systeme und der Natur der Rechteeskalation besonders gravierend. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff lokal erfolgt, jedoch mit niedriger Komplexitaet und nur niedrigen Privilegien durchfuehrbar ist. Vertraulichkeit (Hoch): Nach erfolgreicher Rechteeskalation erhaelt der Angreifer Systemrechte und kann auf saemtliche Daten des betroffenen Systems zugreifen, einschliesslich Passwoerter, Verschluesselungsschluessel und vertrauliche Dokumente anderer Benutzer. Integritaet (Hoch): Mit Systemrechten kann der Angreifer beliebige Aenderungen am Betriebssystem vornehmen, Sicherheitssoftware deaktivieren, Rootkits installieren und Audit-Protokolle manipulieren. Verfuegbarkeit (Hoch): Die vollstaendige Systemkontrolle ermoeglicht das Lahmlegen des Systems, das Verschluesseln von Daten oder die Zerstoerung kritischer Systemkomponenten. Der EPSS-Score von 53.69 % unterstreicht die hohe Ausnutzungswahrscheinlichkeit. Die Schwachstelle wird typischerweise als Teil einer Angriffskette eingesetzt, bei der ein Angreifer zunaechst initialen Zugang mit niedrigen Rechten erlangt und anschliessend ueber CVE-2024-35250 auf Systemebene eskaliert. Der Ransomware-Status ist als Unknown klassifiziert.
Exploit-Reifegrad
CVE-2024-35250 weist eine hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 53.69 % (97.9. Perzentil) platziert diese Schwachstelle unter den Top 3 % der am staerksten ausgenutzten Schwachstellen. Microsoft hat die Schwachstelle im Rahmen des Juni 2024 Patch Tuesday behoben und detaillierte Informationen im Microsoft Security Response Center veroeffentlicht. Die niedrige Angriffskomplexitaet (AC:L) und die geringe Privilegienanforderung (PR:L) machen die Schwachstelle fuer Angreifer attraktiv, die bereits einen ersten Zugang zu einem System erlangt haben. Der Ransomware-Status ist als Unknown klassifiziert.
Behebung
-
Windows-Sicherheitsupdates umgehend installieren: Installieren Sie die im Juni 2024 von Microsoft bereitgestellten Sicherheitsupdates fuer alle betroffenen Windows-Versionen. Die spezifischen KB-Artikel finden Sie im Microsoft Security Update Guide. Betroffene Versionen umfassen Windows 10 (alle noch unterstuetzten Builds), Windows 11 (21H2, 22H2, 23H2), Windows Server 2008 R2, 2012 R2, 2016, 2019, 2022 und 23H2.
-
Patch-Priorisierung durchfuehren: Priorisieren Sie das Patching von Systemen, die einem erhoehten Kompromittierungsrisiko ausgesetzt sind, wie Endbenutzer-Arbeitsplaetze, Terminalserver und Systeme mit externem Zugang. Kernel-Schwachstellen erfordern in der Regel einen Neustart nach dem Update.
-
Exploit-Mitigation-Technologien aktivieren: Stellen Sie sicher, dass Windows Defender Credential Guard, Virtualization-Based Security (VBS) und Hypervisor-Protected Code Integrity (HVCI) auf kompatiblen Systemen aktiviert sind. Diese Technologien erschweren die Ausnutzung von Kernel-Schwachstellen erheblich.
-
Least-Privilege-Prinzip umsetzen: Reduzieren Sie die Anzahl der Benutzer mit lokalen Administratorrechten. Da die Schwachstelle nur niedrige Privilegien erfordert, sollte der Fokus auf der Verhinderung des initialen Zugangs liegen.
-
Endpoint-Monitoring verstaerken: Implementieren Sie eine erhoehte Ueberwachung fuer verdaechtige Kernel-Mode-Aktivitaeten, Privilege-Escalation-Versuche und ungewoehnliche Prozesse mit SYSTEM-Rechten auf allen Windows-Endpunkten.
Technische Details
CVE-2024-35250 betrifft den Windows Kernel-Mode-Treiber in zahlreichen Windows-Versionen. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff lokalen Zugang (AV:L) mit niedrigen Privilegien (PR:L) erfordert, jedoch mit niedriger Komplexitaet (AC:L) und ohne Benutzerinteraktion (UI:N) durchfuehrbar ist.
Die Schwachstelle liegt im Windows Kernel-Mode-Treiber, der fuer die Verarbeitung von Grafik-, Fenster- und Benutzeroberflaechenoperationen im Kernel-Modus zustaendig ist. Ein lokaler Angreifer kann speziell praeparierte Anfragen an den Kernel-Mode-Treiber senden, die eine fehlerhafte Speicherverarbeitung ausloesen und es ermoeglicht, Code mit SYSTEM-Rechten auszufuehren.
Die betroffenen Versionen umfassen Windows 10 (Builds 1507, 1607, 1809, 21H2, 22H2), Windows 11 (21H2, 22H2, 23H2), Windows Server 2008 R2, Windows Server 2012 R2, Windows Server 2016, 2019, 2022 und 23H2. Microsoft hat fuer jede Version spezifische Build-Nummern angegeben, bis zu denen die Schwachstelle besteht. Der Scope bleibt unveraendert (S:U), alle drei Impact-Metriken sind auf High gesetzt, was die vollstaendige Kompromittierung des Systems nach erfolgreicher Rechteeskalation widerspiegelt.
Häufig gestellte Fragen
Wird CVE-2024-35250 aktiv ausgenutzt?
Ja, CVE-2024-35250 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und die aktive Ausnutzung bestaetigt. Der EPSS-Score von 53.69 % (97.9. Perzentil) unterstreicht die hohe Ausnutzungswahrscheinlichkeit.
Welche Windows-Versionen sind von CVE-2024-35250 betroffen?
Betroffen sind Windows 10 (Builds 1507, 1607, 1809, 21H2, 22H2), Windows 11 (21H2, 22H2, 23H2), Windows Server 2008 R2, Windows Server 2012 R2, Windows Server 2016, 2019, 2022 und 23H2. Die Schwachstelle betrifft sowohl Client- als auch Server-Editionen.
Kann ein Angreifer CVE-2024-35250 remote ausnutzen?
Nein, die Schwachstelle erfordert lokalen Zugang zum System (AV:L). Ein Angreifer muss bereits ueber einen niedrig privilegierten Zugang verfuegen. Typischerweise wird diese Schwachstelle als Teil einer Angriffskette eingesetzt, bei der der initiale Zugang ueber eine andere Schwachstelle oder Social Engineering erlangt wird.
Wie behebe ich CVE-2024-35250?
Installieren Sie die im Juni 2024 von Microsoft bereitgestellten Sicherheitsupdates. Detaillierte Informationen zu den spezifischen KB-Artikeln fuer jede Windows-Version finden Sie im Microsoft Security Update Guide. Nach der Installation ist ein Neustart des Systems erforderlich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.