CVE-2024-43573
Microsoft Windows MSHTML Platform Spoofing Vulnerability
Beschreibung
CVE-2024-43573 ist eine Spoofing-Schwachstelle in der Windows MSHTML-Plattform, die es einem Angreifer ermoeglicht, Benutzer durch manipulierte Webinhalte zu taeuschen. Die Schwachstelle wird mit einem CVSS-Score von 6.5 (MEDIUM) bewertet und betrifft zahlreiche Windows-Versionen, darunter Windows 10, Windows 11 und Windows Server 2012 bis 2022.
Die CISA hat CVE-2024-43573 aufgrund aktiver Ausnutzung in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2024-10-29. Der EPSS-Score von 18,56 % (95,1. Perzentil) deutet auf eine signifikante Ausnutzungswahrscheinlichkeit hin. Der Ransomware-Status ist derzeit als "Unknown" klassifiziert.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | < 10.0.10240.20796 |
| microsoft | windows 10 1607 | < 10.0.14393.7428 |
| microsoft | windows 10 1809 | < 10.0.17763.6414 |
| microsoft | windows 10 21h2 | < 10.0.19044.5011 |
| microsoft | windows 10 22h2 | < 10.0.19045.5011 |
| microsoft | windows 11 21h2 | < 10.0.22000.3260 |
| microsoft | windows 11 22h2 | < 10.0.22621.4317 |
| microsoft | windows 11 23h2 | < 10.0.22631.4317 |
| microsoft | windows 11 24h2 | < 10.0.26100.2033 |
| microsoft | windows server 2012 | r2 |
| microsoft | windows server 2016 | < 10.0.14393.7428 |
| microsoft | windows server 2019 | < 10.0.17763.6414 |
| microsoft | windows server 2022 | < 10.0.20348.2762 |
| microsoft | windows server 2022 23h2 | < 10.0.25398.1189 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-43573(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-43573(US Government Resource)
Schwachstellentyp
Spoofing ueber MSHTML-Plattform
CVE-2024-43573 nutzt eine Schwachstelle in der MSHTML-Plattform (Trident), der Rendering-Engine von Internet Explorer, die weiterhin in Windows fuer verschiedene Funktionen wie das Anzeigen von HTML-Inhalten in Anwendungen verwendet wird. Die Schwachstelle ermoeglicht es Angreifern, Webinhalte so darzustellen, dass Benutzer ueber die Herkunft oder den Inhalt getaeuscht werden.
Spoofing-Schwachstellen in MSHTML sind besonders gefaehrlich, da die Plattform tief in Windows integriert ist und von zahlreichen Anwendungen jenseits des Browsers genutzt wird. Ein Benutzer muss lediglich speziell praeparierte Inhalte oeffnen, um der Taeuschung ausgesetzt zu werden.
Weitere Informationen: CWE-451 -- User Interface (UI) Misrepresentation of Critical Information
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-43573 betreffen primaer die Vertraulichkeit der betroffenen Systeme. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N zeigt einen netzwerkbasierten Angriffsvektor mit niedriger Komplexitaet, jedoch ist eine Benutzerinteraktion erforderlich. Vertraulichkeit (Hoch): Durch das erfolgreiche Spoofing koennen Angreifer Benutzer dazu bringen, vertrauliche Informationen preiszugeben, beispielsweise Anmeldedaten oder persoenliche Daten. Integritaet (Keine): Die Schwachstelle ermoeglicht keine direkte Manipulation von Daten auf dem Zielsystem. Verfuegbarkeit (Keine): Es besteht kein direktes Risiko fuer die Systemverfuegbarkeit.
Der EPSS-Score von 18,56 % (95,1. Perzentil) zeigt, dass die Schwachstelle zu den am haeufigsten ausgenutzten 5 % aller bekannten Schwachstellen gehoert. Die Aufnahme in den KEV-Katalog bestaetigt die aktive Ausnutzung in freier Wildbahn. In Kombination mit anderen MSHTML-Schwachstellen kann CVE-2024-43573 Teil einer komplexeren Angriffskette sein, die zu Remote Code Execution fuehren kann.
Exploit-Reifegrad
CVE-2024-43573 weist eine hohe Exploit-Reife auf. Die CISA hat die Schwachstelle aufgrund aktiver Ausnutzung in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2024-10-29. Der EPSS-Score von 18,56 % (95,1. Perzentil) bestaetigt die hohe Ausnutzungswahrscheinlichkeit.
Die MSHTML-Plattform ist ein wiederkehrendes Ziel fuer Angreifer, da sie in nahezu allen Windows-Installationen vorhanden und tief ins Betriebssystem integriert ist. Microsoft hat im Oktober 2024 Patch-Informationen im Security Update Guide fuer CVE-2024-43573 veroeffentlicht. Der Ransomware-Status ist derzeit als "Unknown" klassifiziert, was bedeutet, dass eine Nutzung in Ransomware-Kampagnen weder bestaetigt noch ausgeschlossen ist.
Behebung
-
Windows-Sicherheitsupdates sofort installieren: Installieren Sie die im Oktober 2024 veroeffentlichten kumulativen Updates fuer Ihre Windows-Version. Konsultieren Sie den Microsoft Security Update Guide fuer CVE-2024-43573 fuer die spezifischen KB-Artikel und Versionsnummern.
-
MSHTML-Nutzung einschraenken: Deaktivieren Sie nach Moeglichkeit die Verwendung von MSHTML/Trident als Rendering-Engine in Unternehmensumgebungen. Konfigurieren Sie Gruppenrichtlinien, um die MSHTML-Nutzung auf vertrauenswuerdige Inhalte zu beschraenken.
-
Benutzer sensibilisieren: Schulen Sie Mitarbeiter im Umgang mit verdaechtigen E-Mails und Webinhalten. Spoofing-Angriffe erfordern Benutzerinteraktion, daher ist Awareness ein wirksamer Schutz.
-
Netzwerkueberwachung verstaerken: Implementieren Sie Erkennungsregeln fuer anomalen MSHTML-bezogenen Netzwerkverkehr. Ueberpruefen Sie Proxy-Logs auf verdaechtige Aufrufe von MSHTML-Inhalten.
-
Windows Server-Systeme pruefen: Stellen Sie sicher, dass auch Windows Server 2012 R2, 2016, 2019 und 2022 die aktuellen Sicherheitsupdates erhalten haben, da diese ebenfalls betroffen sind.
Technische Details
CVE-2024-43573 betrifft die Windows MSHTML-Plattform ueber ein breites Spektrum von Windows-Versionen. Betroffen sind Windows 10 (ab Version 1507), Windows 11 (ab 21H2), sowie Windows Server 2012 R2 bis Windows Server 2022 23H2. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N beschreibt einen netzwerkbasierten Angriff. Angriffsvektor (Netzwerk): Der Angriff erfolgt ueber das Netzwerk, typischerweise durch manipulierte Webseiten oder E-Mail-Inhalte. Angriffskomplexitaet (Niedrig): Keine speziellen Bedingungen oder fortgeschrittenen Techniken erforderlich. Berechtigungen (Keine): Der Angreifer benoetigt keine vorherige Authentifizierung am Zielsystem. Benutzerinteraktion (Erforderlich): Das Opfer muss aktiv mit den manipulierten Inhalten interagieren, beispielsweise eine praeperierte Webseite besuchen oder eine E-Mail oeffnen.
Der Angriffsmechanismus basiert auf der fehlerhaften Verarbeitung von Inhalten durch die MSHTML-Rendering-Engine. MSHTML wird nicht nur vom Internet Explorer verwendet, sondern auch von zahlreichen Windows-Anwendungen zur Darstellung von HTML-Inhalten, was die Angriffsflaeche erheblich vergroessert. Die Spoofing-Schwachstelle ermoeglicht es, Inhalte zu faelschen und Benutzer ueber die tatsaechliche Quelle oder Natur der angezeigten Informationen zu taeuschen.
Häufig gestellte Fragen
Was ist die MSHTML-Plattform und warum ist sie relevant?
Die MSHTML-Plattform (auch Trident genannt) ist die Rendering-Engine des Internet Explorer und wird in Windows fuer die Darstellung von HTML-Inhalten in verschiedenen Anwendungen verwendet. Obwohl der Internet Explorer offiziell eingestellt wurde, bleibt MSHTML als Systemkomponente in Windows aktiv und wird von Outlook, Windows Search und anderen Programmen genutzt.
Kann CVE-2024-43573 ohne Benutzerinteraktion ausgenutzt werden?
Nein, die Schwachstelle erfordert eine Benutzerinteraktion (UI:R im CVSS-Vektor). Ein Angreifer muss das Opfer dazu bringen, manipulierte Inhalte zu oeffnen oder eine praeperierte Webseite zu besuchen. Typische Angriffsvektoren sind Phishing-E-Mails mit eingebetteten HTML-Inhalten oder Links zu schadhaften Webseiten.
Sind auch Systeme ohne Internet Explorer betroffen?
Ja, da die MSHTML-Plattform unabhaengig vom Internet Explorer als Windows-Systemkomponente existiert. Selbst wenn der Internet Explorer deinstalliert oder deaktiviert wurde, bleibt MSHTML aktiv und kann von anderen Anwendungen genutzt werden. Das Sicherheitsupdate muss unabhaengig von der Internet-Explorer-Nutzung installiert werden.
Wie hoch ist das Risiko fuer Ransomware-Angriffe?
Der Ransomware-Status fuer CVE-2024-43573 ist derzeit als "Unknown" klassifiziert. Da die Schwachstelle primaer Spoofing ermoeglicht und keine direkte Codeausfuehrung, ist eine alleinige Nutzung fuer Ransomware unwahrscheinlich. Jedoch kann sie als erster Schritt in einer Angriffskette dienen, um Zugangsdaten zu stehlen, die spaeter fuer Ransomware-Angriffe genutzt werden.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.