CVE-2024-43573

MEDIUM(6.5)KEVErhöhtes Risiko

Microsoft Windows MSHTML Platform Spoofing Vulnerability

Beschreibung

CVE-2024-43573 ist eine Spoofing-Schwachstelle in der Windows MSHTML-Plattform, die es einem Angreifer ermoeglicht, Benutzer durch manipulierte Webinhalte zu taeuschen. Die Schwachstelle wird mit einem CVSS-Score von 6.5 (MEDIUM) bewertet und betrifft zahlreiche Windows-Versionen, darunter Windows 10, Windows 11 und Windows Server 2012 bis 2022.

Die CISA hat CVE-2024-43573 aufgrund aktiver Ausnutzung in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2024-10-29. Der EPSS-Score von 18,56 % (95,1. Perzentil) deutet auf eine signifikante Ausnutzungswahrscheinlichkeit hin. Der Ransomware-Status ist derzeit als "Unknown" klassifiziert.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
8. Oktober 2024
Fälligkeitsdatum
29. Oktober 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507< 10.0.10240.20796
microsoftwindows 10 1607< 10.0.14393.7428
microsoftwindows 10 1809< 10.0.17763.6414
microsoftwindows 10 21h2< 10.0.19044.5011
microsoftwindows 10 22h2< 10.0.19045.5011
microsoftwindows 11 21h2< 10.0.22000.3260
microsoftwindows 11 22h2< 10.0.22621.4317
microsoftwindows 11 23h2< 10.0.22631.4317
microsoftwindows 11 24h2< 10.0.26100.2033
microsoftwindows server 2012r2
microsoftwindows server 2016< 10.0.14393.7428
microsoftwindows server 2019< 10.0.17763.6414
microsoftwindows server 2022< 10.0.20348.2762
microsoftwindows server 2022 23h2< 10.0.25398.1189

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
6.5
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

Quelle: [email protected](Primary)
8.1
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N

Referenzen

Schwachstellentyp

Spoofing ueber MSHTML-Plattform

CVE-2024-43573 nutzt eine Schwachstelle in der MSHTML-Plattform (Trident), der Rendering-Engine von Internet Explorer, die weiterhin in Windows fuer verschiedene Funktionen wie das Anzeigen von HTML-Inhalten in Anwendungen verwendet wird. Die Schwachstelle ermoeglicht es Angreifern, Webinhalte so darzustellen, dass Benutzer ueber die Herkunft oder den Inhalt getaeuscht werden.

Spoofing-Schwachstellen in MSHTML sind besonders gefaehrlich, da die Plattform tief in Windows integriert ist und von zahlreichen Anwendungen jenseits des Browsers genutzt wird. Ein Benutzer muss lediglich speziell praeparierte Inhalte oeffnen, um der Taeuschung ausgesetzt zu werden.

Weitere Informationen: CWE-451 -- User Interface (UI) Misrepresentation of Critical Information

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-43573 betreffen primaer die Vertraulichkeit der betroffenen Systeme. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N zeigt einen netzwerkbasierten Angriffsvektor mit niedriger Komplexitaet, jedoch ist eine Benutzerinteraktion erforderlich. Vertraulichkeit (Hoch): Durch das erfolgreiche Spoofing koennen Angreifer Benutzer dazu bringen, vertrauliche Informationen preiszugeben, beispielsweise Anmeldedaten oder persoenliche Daten. Integritaet (Keine): Die Schwachstelle ermoeglicht keine direkte Manipulation von Daten auf dem Zielsystem. Verfuegbarkeit (Keine): Es besteht kein direktes Risiko fuer die Systemverfuegbarkeit.

Der EPSS-Score von 18,56 % (95,1. Perzentil) zeigt, dass die Schwachstelle zu den am haeufigsten ausgenutzten 5 % aller bekannten Schwachstellen gehoert. Die Aufnahme in den KEV-Katalog bestaetigt die aktive Ausnutzung in freier Wildbahn. In Kombination mit anderen MSHTML-Schwachstellen kann CVE-2024-43573 Teil einer komplexeren Angriffskette sein, die zu Remote Code Execution fuehren kann.

Exploit-Reifegrad

CVE-2024-43573 weist eine hohe Exploit-Reife auf. Die CISA hat die Schwachstelle aufgrund aktiver Ausnutzung in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2024-10-29. Der EPSS-Score von 18,56 % (95,1. Perzentil) bestaetigt die hohe Ausnutzungswahrscheinlichkeit.

Die MSHTML-Plattform ist ein wiederkehrendes Ziel fuer Angreifer, da sie in nahezu allen Windows-Installationen vorhanden und tief ins Betriebssystem integriert ist. Microsoft hat im Oktober 2024 Patch-Informationen im Security Update Guide fuer CVE-2024-43573 veroeffentlicht. Der Ransomware-Status ist derzeit als "Unknown" klassifiziert, was bedeutet, dass eine Nutzung in Ransomware-Kampagnen weder bestaetigt noch ausgeschlossen ist.

Behebung

  1. Windows-Sicherheitsupdates sofort installieren: Installieren Sie die im Oktober 2024 veroeffentlichten kumulativen Updates fuer Ihre Windows-Version. Konsultieren Sie den Microsoft Security Update Guide fuer CVE-2024-43573 fuer die spezifischen KB-Artikel und Versionsnummern.

  2. MSHTML-Nutzung einschraenken: Deaktivieren Sie nach Moeglichkeit die Verwendung von MSHTML/Trident als Rendering-Engine in Unternehmensumgebungen. Konfigurieren Sie Gruppenrichtlinien, um die MSHTML-Nutzung auf vertrauenswuerdige Inhalte zu beschraenken.

  3. Benutzer sensibilisieren: Schulen Sie Mitarbeiter im Umgang mit verdaechtigen E-Mails und Webinhalten. Spoofing-Angriffe erfordern Benutzerinteraktion, daher ist Awareness ein wirksamer Schutz.

  4. Netzwerkueberwachung verstaerken: Implementieren Sie Erkennungsregeln fuer anomalen MSHTML-bezogenen Netzwerkverkehr. Ueberpruefen Sie Proxy-Logs auf verdaechtige Aufrufe von MSHTML-Inhalten.

  5. Windows Server-Systeme pruefen: Stellen Sie sicher, dass auch Windows Server 2012 R2, 2016, 2019 und 2022 die aktuellen Sicherheitsupdates erhalten haben, da diese ebenfalls betroffen sind.

Technische Details

CVE-2024-43573 betrifft die Windows MSHTML-Plattform ueber ein breites Spektrum von Windows-Versionen. Betroffen sind Windows 10 (ab Version 1507), Windows 11 (ab 21H2), sowie Windows Server 2012 R2 bis Windows Server 2022 23H2. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N beschreibt einen netzwerkbasierten Angriff. Angriffsvektor (Netzwerk): Der Angriff erfolgt ueber das Netzwerk, typischerweise durch manipulierte Webseiten oder E-Mail-Inhalte. Angriffskomplexitaet (Niedrig): Keine speziellen Bedingungen oder fortgeschrittenen Techniken erforderlich. Berechtigungen (Keine): Der Angreifer benoetigt keine vorherige Authentifizierung am Zielsystem. Benutzerinteraktion (Erforderlich): Das Opfer muss aktiv mit den manipulierten Inhalten interagieren, beispielsweise eine praeperierte Webseite besuchen oder eine E-Mail oeffnen.

Der Angriffsmechanismus basiert auf der fehlerhaften Verarbeitung von Inhalten durch die MSHTML-Rendering-Engine. MSHTML wird nicht nur vom Internet Explorer verwendet, sondern auch von zahlreichen Windows-Anwendungen zur Darstellung von HTML-Inhalten, was die Angriffsflaeche erheblich vergroessert. Die Spoofing-Schwachstelle ermoeglicht es, Inhalte zu faelschen und Benutzer ueber die tatsaechliche Quelle oder Natur der angezeigten Informationen zu taeuschen.

Häufig gestellte Fragen

Was ist die MSHTML-Plattform und warum ist sie relevant?

Die MSHTML-Plattform (auch Trident genannt) ist die Rendering-Engine des Internet Explorer und wird in Windows fuer die Darstellung von HTML-Inhalten in verschiedenen Anwendungen verwendet. Obwohl der Internet Explorer offiziell eingestellt wurde, bleibt MSHTML als Systemkomponente in Windows aktiv und wird von Outlook, Windows Search und anderen Programmen genutzt.

Kann CVE-2024-43573 ohne Benutzerinteraktion ausgenutzt werden?

Nein, die Schwachstelle erfordert eine Benutzerinteraktion (UI:R im CVSS-Vektor). Ein Angreifer muss das Opfer dazu bringen, manipulierte Inhalte zu oeffnen oder eine praeperierte Webseite zu besuchen. Typische Angriffsvektoren sind Phishing-E-Mails mit eingebetteten HTML-Inhalten oder Links zu schadhaften Webseiten.

Sind auch Systeme ohne Internet Explorer betroffen?

Ja, da die MSHTML-Plattform unabhaengig vom Internet Explorer als Windows-Systemkomponente existiert. Selbst wenn der Internet Explorer deinstalliert oder deaktiviert wurde, bleibt MSHTML aktiv und kann von anderen Anwendungen genutzt werden. Das Sicherheitsupdate muss unabhaengig von der Internet-Explorer-Nutzung installiert werden.

Wie hoch ist das Risiko fuer Ransomware-Angriffe?

Der Ransomware-Status fuer CVE-2024-43573 ist derzeit als "Unknown" klassifiziert. Da die Schwachstelle primaer Spoofing ermoeglicht und keine direkte Codeausfuehrung, ist eine alleinige Nutzung fuer Ransomware unwahrscheinlich. Jedoch kann sie als erster Schritt in einer Angriffskette dienen, um Zugangsdaten zu stehlen, die spaeter fuer Ransomware-Angriffe genutzt werden.

CVSS-Score

6.5
MEDIUM(6.5)

EPSS-Score

EPSS-Score43.68%
EPSS-Perzentil98.6%

Daten

Veröffentlicht8. Oktober 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.