CVE-2024-43461

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Microsoft Windows MSHTML Platform Spoofing Vulnerability

Beschreibung

CVE-2024-43461 ist eine schwerwiegende Spoofing-Schwachstelle in der Windows MSHTML-Plattform, einem zentralen Bestandteil des Windows-Betriebssystems. Die Schwachstelle ermoeglicht es einem Angreifer, Inhalte zu faelschen und Benutzer zu taueschen, was zu Remote Code Execution fuehren kann, wenn ein Benutzer mit manipulierten Inhalten interagiert. Mit einem CVSS-Score von 8.8 (HIGH) und einem EPSS-Score von 9,76 % (92,8. Perzentil) ist diese Schwachstelle in den KEV-Katalog der CISA aufgenommen worden, mit einer Behebungsfrist bis zum 07. Oktober 2024. Betroffen sind nahezu alle unterstuetzten Windows-Versionen, einschliesslich Windows 10, Windows 11 und Windows Server 2008 bis 2022.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
16. September 2024
Fälligkeitsdatum
7. Oktober 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507< 10.0.10240.20766
microsoftwindows 10 1607< 10.0.14393.7336
microsoftwindows 10 1809< 10.0.17763.6293
microsoftwindows 10 21h2< 10.0.19044.4894
microsoftwindows 10 22h2< 10.0.19045.4894
microsoftwindows 11 21h2< 10.0.22000.3197
microsoftwindows 11 22h2< 10.0.22621.4169
microsoftwindows 11 23h2< 10.0.22621.4169; < 10.0.22631.4169
microsoftwindows 11 24h2< 10.0.26100.1742
microsoftwindows server 2008-; r2
microsoftwindows server 2012-; r2
microsoftwindows server 2016< 10.0.14393.7336
microsoftwindows server 2019< 10.0.17763.6293
microsoftwindows server 2022< 10.0.20348.2700
microsoftwindows server 2022 23h2< 10.0.25398.1128

Referenzen

Schwachstellentyp

Fuer CVE-2024-43461 wurde keine spezifische CWE-Klassifikation zugewiesen. Die Schwachstelle wird als Spoofing-Schwachstelle in der MSHTML-Plattform beschrieben. MSHTML (Trident) ist die HTML-Rendering-Engine von Windows, die nicht nur im Internet Explorer, sondern auch in zahlreichen Windows-Anwendungen fuer die Darstellung von HTML-Inhalten verwendet wird. Spoofing-Schwachstellen in MSHTML ermoeglicht es Angreifern, die angezeigte Darstellung von Inhalten zu manipulieren, um Benutzer ueber die wahre Natur einer Datei, eines Links oder einer Webseite zu taueschen.

Auswirkungsanalyse

Taeuschung und potenzielle Code-Ausfuehrung: CVE-2024-43461 ermoeglicht einem Angreifer das Faelschen von Inhaltsdarstellungen ueber die MSHTML-Plattform. Vertraulichkeit (C:H) ist maximal betroffen, da ein erfolgreicher Angriff den vollstaendigen Zugriff auf Benutzerdaten ermoeglicht. Integritaet (I:H) ist gefaehrdet, da der Angreifer nach erfolgreicher Taeuschung des Benutzers Code auf dem System ausfuehren und Dateien manipulieren kann. Verfuegbarkeit (A:H) kann durch die Ausfuehrung von Schadcode beeintraechtigt werden.

Benutzerinteraktion erforderlich: Der CVSS-Vektor zeigt, dass eine Benutzerinteraktion (UI:R) erforderlich ist. Der Angreifer muss den Benutzer dazu bringen, mit manipuliertem Inhalt zu interagieren, beispielsweise durch das Oeffnen einer praeparierten Datei oder den Besuch einer manipulierten Webseite. Spoofing-Schwachstellen sind besonders effektiv in Social-Engineering-Szenarien.

EPSS und Ransomware-Risiko: Der EPSS-Score von 9,76 % (92,8. Perzentil) zeigt eine erhoehte Ausnutzungswahrscheinlichkeit. Der Ransomware-Status ist als Unknown klassifiziert. MSHTML-Schwachstellen werden jedoch regelmaessig von APT-Gruppen und Malware-Kampagnen ausgenutzt, da sie einen breiten Angriffsvektor auf allen Windows-Systemen bieten.

Exploit-Reifegrad

CVE-2024-43461 weist eine hohe Exploit-Reife auf. Die Schwachstelle wurde von der CISA in den Known Exploited Vulnerabilities-Katalog aufgenommen, was eine bestaetigte aktive Ausnutzung in freier Wildbahn belegt. Die Behebungsfrist wurde auf den 07. Oktober 2024 festgesetzt.

KEV-Status: Die Aufnahme in den KEV-Katalog bestaetigt, dass CVE-2024-43461 von Bedrohungsakteuren aktiv ausgenutzt wird. Microsoft hat die Schwachstelle im September 2024 Security Update adressiert.

EPSS-Kontext: Mit einem EPSS-Score von 9,76 % (92,8. Perzentil) liegt CVE-2024-43461 im oberen Bereich der ausgenutzten Schwachstellen. Obwohl der EPSS-Score niedriger ist als bei einigen anderen CVEs in diesem Batch, bestaetigt die KEV-Aufnahme die reale Bedrohung.

Ransomware-Verbindung: Der Ransomware-Status ist Unknown. MSHTML-Schwachstellen sind jedoch ein bekannter Angriffsvektor fuer APT-Gruppen und koennten als initialer Zugangsvektor in mehrstufigen Angriffskampagnen dienen.

Behebung

  1. Microsoft-Sicherheitsupdate vom September 2024 installieren: Installieren Sie umgehend das kumulative Sicherheitsupdate fuer Ihre Windows-Version, das ueber das Microsoft Security Response Center verfuegbar ist. Dieses Update behebt die Spoofing-Schwachstelle in der MSHTML-Plattform.
  2. Windows Update-Status ueberpruefen: Stellen Sie sicher, dass Windows Update auf allen betroffenen Systemen aktiviert ist und regelmaessig ausgefuehrt wird. Pruefen Sie insbesondere Windows Server-Installationen, die moeglicherweise nicht automatisch aktualisiert werden.
  3. Benutzer sensibilisieren: Informieren Sie Benutzer ueber die Gefahr von Spoofing-Angriffen. Warnen Sie davor, unbekannte Dateien zu oeffnen oder auf verdaechtige Links zu klicken, insbesondere in E-Mails und Messaging-Anwendungen, die HTML-Inhalte darstellen.
  4. E-Mail-Sicherheit verstaerken: Konfigurieren Sie E-Mail-Gateways und -Filter, um potenziell gefaehrliche Dateianhaenge zu blockieren, die MSHTML-Schwachstellen ausnutzen koennten. Aktivieren Sie Advanced Threat Protection (ATP) fuer eingehende E-Mails.
  5. Netzwerk-Monitoring fuer MSHTML-Exploits implementieren: Konfigurieren Sie IDS/IPS-Regeln zur Erkennung von MSHTML-Exploit-Versuchen. Ueberwachen Sie Endpunkte auf verdaechtige MSHTML-bezogene Aktivitaeten und ungewoehnliche Prozesserzeugung durch Rendering-Engines.

Technische Details

Die Schwachstelle befindet sich in der Windows MSHTML-Plattform (auch als Trident bekannt). MSHTML ist die HTML-Rendering-Engine von Windows, die urspruenglich fuer den Internet Explorer entwickelt wurde, aber weit ueber den Browser hinaus Verwendung findet. Zahlreiche Windows-Anwendungen nutzen MSHTML fuer die Darstellung von HTML-Inhalten, einschliesslich Outlook, Office-Anwendungen und dem Windows-Hilfesystem.

CVSS-Vektor im Detail: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H - Der Angriff erfolgt netzwerkbasiert (AV:N) mit niedriger Komplexitaet (AC:L). Es sind keine Privilegien (PR:N) erforderlich, aber eine Benutzerinteraktion (UI:R) ist noetig. Der Scope ist unveraendert (S:U), und alle drei Schutzziele sind maximal betroffen (C:H/I:H/A:H).

Angriffsmechanismus: Die Spoofing-Schwachstelle ermoeglicht es einem Angreifer, die Darstellung von Inhalten in der MSHTML-Plattform zu manipulieren. Dies kann dazu verwendet werden, den wahren Dateityp, die Herkunft oder den Inhalt einer Ressource zu verschleiern. Der Angriff erfolgt typischerweise ueber eine manipulierte Webseite, eine praeparierte E-Mail oder ein speziell erstelltes Dokument, das MSHTML zur Inhaltsdarstellung verwendet. Die breite Palette betroffener Windows-Versionen (Windows 10 1507 bis Windows 11 24H2 sowie Windows Server 2008 bis 2022 23H2) zeigt, dass die Schwachstelle in einer grundlegenden MSHTML-Komponente liegt.

Häufig gestellte Fragen

Warum ist MSHTML immer noch relevant, wenn Internet Explorer nicht mehr unterstuetzt wird?

Obwohl der Internet Explorer offiziell eingestellt wurde, wird die MSHTML-Rendering-Engine weiterhin von zahlreichen Windows-Komponenten und Anwendungen verwendet. Outlook rendert HTML-E-Mails mit MSHTML, Office-Anwendungen verwenden es fuer eingebettete Web-Inhalte, und das Windows-Hilfesystem nutzt es fuer die Anzeige von Hilfeseiten. MSHTML bleibt daher ein kritischer Angriffsvektor.

Welche Windows-Versionen sind betroffen?

Nahezu alle unterstuetzten Windows-Versionen sind betroffen: Windows 10 (alle Versionen ab 1507), Windows 11 (21H2, 22H2, 23H2, 24H2), Windows Server 2008 und R2, Windows Server 2012 und R2, Windows Server 2016, 2019, 2022 und 2022 23H2. Die breite Betroffenheit erfordert ein umfassendes Patch-Management.

Wie kann ein Spoofing-Angriff ueber MSHTML ablaufen?

Ein Angreifer kann beispielsweise eine E-Mail mit einem manipulierten HTML-Inhalt senden, der den Benutzer ueber die Art eines Dateianhangs oder eines Links taeuscht. Die MSHTML-Spoofing-Schwachstelle ermoeglicht es, die angezeigte Darstellung so zu manipulieren, dass der Benutzer getaeuscht wird und mit schaedlichem Inhalt interagiert.

Reicht das September 2024-Update aus, um die Schwachstelle zu beheben?

Ja, das kumulative Sicherheitsupdate von September 2024 behebt CVE-2024-43461 vollstaendig. Stellen Sie sicher, dass das Update auf allen betroffenen Systemen installiert ist und pruefen Sie den Update-Status ueber Windows Update oder WSUS. Fuer Windows Server-Umgebungen kann ein Neustart nach der Installation erforderlich sein.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score54.49%
EPSS-Perzentil98.9%

Daten

Veröffentlicht10. September 2024
Zuletzt geändert10. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.