CVE-2024-49035
Microsoft Partner Center Improper Access Control Vulnerability
Beschreibung
CVE-2024-49035 ist eine schwerwiegende Sicherheitslücke (CVSS 8.7 HIGH) im Microsoft Partner Center (Partner.Microsoft.com). Es handelt sich um eine Improper-Access-Control-Schwachstelle, die es einem authentifizierten Angreifer ermöglicht, seine Berechtigungen über das Netzwerk zu erweitern und somit unbefugten Zugriff auf geschützte Ressourcen zu erlangen. Die Schwachstelle wurde in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, was bestätigt, dass sie aktiv ausgenutzt wird. Mit einem EPSS-Score von 0.06163 (90.6. Perzentil) liegt die Wahrscheinlichkeit einer Ausnutzung über dem Durchschnitt.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | partner center | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-49035(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-49035(US Government Resource)
Schwachstellentyp
Unzureichende Zugriffskontrolle
Die Schwachstelle basiert auf einer fehlerhaften Zugriffskontrolle (Improper Access Control) im Microsoft Partner Center. Bei dieser Art von Schwachstelle werden Berechtigungsprüfungen unzureichend durchgeführt, sodass Angreifer Aktionen ausführen können, die normalerweise höheren Berechtigungsstufen vorbehalten sind. Im konkreten Fall ermöglicht die fehlerhafte Implementierung einem niedrig privilegierten Benutzer, seine Rechte über das Netzwerk zu eskalieren und auf Ressourcen zuzugreifen, die ihm eigentlich nicht zur Verfügung stehen sollten. Mehr erfahren: CWE-284 auf MITRE
Auswirkungsanalyse
Die Schwachstelle betrifft das Microsoft Partner Center, eine zentrale Plattform für Microsofts Partnerökosystem, über die Geschäftsbeziehungen, Lizenzen und Kundendaten verwaltet werden. Vertraulichkeit und Integrität sind stark gefährdet (beide HIGH im CVSS-Vektor), da ein Angreifer nach erfolgreicher Privilegieneskalation auf sensible Partnerdaten, Kundeninformationen und Geschäftsgeheimnisse zugreifen sowie diese manipulieren kann. Der Changed-Scope-Wert (S:C) im CVSS-Vektor bedeutet, dass die Auswirkungen über die unmittelbar betroffene Komponente hinausgehen und auch andere verbundene Systeme betreffen können. Geschäftliche Auswirkungen umfassen potenziellen Datenverlust, unbefugte Änderungen an Partnerkonten und möglichen Missbrauch des Partnerstatus für Supply-Chain-Angriffe. Der EPSS-Score von 6.16% (90.6. Perzentil) zeigt, dass die Wahrscheinlichkeit einer Ausnutzung innerhalb der nächsten 30 Tage deutlich über dem Durchschnitt liegt. Der Ransomware-Status ist derzeit als "Unknown" eingestuft, jedoch sollte die aktive Ausnutzung laut KEV-Katalog als dringendes Warnsignal betrachtet werden.
Exploit-Reifegrad
Die Schwachstelle CVE-2024-49035 wurde am 25. Februar 2025 in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, was bedeutet, dass es dokumentierte Fälle aktiver Ausnutzung in freier Wildbahn gibt. US-Bundesbehörden sind verpflichtet, die Behebung bis zum 18. März 2025 abzuschließen. Der EPSS-Score von 0.06163 platziert diese Schwachstelle im 90.6. Perzentil, was bedeutet, dass sie eine höhere Ausnutzungswahrscheinlichkeit aufweist als über 90% aller bekannten Schwachstellen. Die Angriffskomplexität ist niedrig (AC:L), und es wird lediglich eine niedrige Berechtigung (PR:L) mit Benutzerinteraktion (UI:R) benötigt, was die Einstiegshürde für Angreifer relativ gering hält. Ob die Schwachstelle in Ransomware-Kampagnen eingesetzt wird, ist derzeit nicht bekannt.
Behebung
-
Microsoft Security Update anwenden — Installieren Sie umgehend das von Microsoft bereitgestellte Sicherheitsupdate für das Partner Center. Da es sich um eine Cloud-basierte Plattform handelt, prüfen Sie im Microsoft Security Response Center, ob die Patches bereits automatisch eingespielt wurden.
-
Partner-Center-Zugriffe überprüfen — Führen Sie eine umfassende Prüfung aller Benutzerkonten im Partner Center durch. Identifizieren Sie Konten mit ungewöhnlichen Berechtigungsänderungen und überprüfen Sie die Audit-Logs auf verdächtige Privilegieneskalationen.
-
Least-Privilege-Prinzip durchsetzen — Stellen Sie sicher, dass alle Benutzer im Partner Center nur die minimal erforderlichen Berechtigungen besitzen. Entfernen Sie unnötige Administratorrechte und implementieren Sie rollenbasierte Zugriffskontrollen.
-
Multi-Faktor-Authentifizierung aktivieren — Aktivieren Sie MFA für alle Partner-Center-Konten, sofern nicht bereits geschehen. Dies bietet eine zusätzliche Schutzschicht selbst bei kompromittierten Anmeldedaten.
-
Monitoring und Alerting einrichten — Konfigurieren Sie Benachrichtigungen für ungewöhnliche Berechtigungsänderungen oder Zugriffsmuster im Partner Center, um zukünftige Ausnutzungsversuche frühzeitig zu erkennen.
Technische Details
Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N beschreibt eine netzwerkbasierte Schwachstelle mit folgenden Charakteristiken: Angriffsvektor (AV:N) — Der Angriff erfolgt über das Netzwerk, konkret über die Weboberfläche des Partner Centers. Angriffskomplexität (AC:L) — Die Ausnutzung erfordert keine speziellen Vorbedingungen oder besonderen Techniken. Erforderliche Berechtigungen (PR:L) — Der Angreifer benötigt einen gültigen, niedrig privilegierten Account im Partner Center. Benutzerinteraktion (UI:R) — Eine Form der Benutzerinteraktion ist erforderlich, was auf einen mehrstufigen Angriff hindeuten kann. Scope (S:C) — Die Auswirkungen gehen über die direkt betroffene Komponente hinaus (Changed Scope), was bedeutet, dass auch andere Systeme oder Daten betroffen sein können. Auswirkungen — Sowohl Vertraulichkeit (C:H) als auch Integrität (I:H) sind stark betroffen, während die Verfügbarkeit (A:N) nicht beeinträchtigt wird. Der Angriffsmechanismus nutzt eine fehlerhafte Zugriffskontrolle in der Partner.Microsoft.com-Plattform aus, bei der die Berechtigungsvalidierung unzureichend implementiert ist. Ein authentifizierter Benutzer kann durch gezielte Anfragen seine Privilegien über das vorgesehene Maß hinaus erweitern.
Häufig gestellte Fragen
Was ist CVE-2024-49035?
CVE-2024-49035 ist eine Schwachstelle im Microsoft Partner Center, die eine unzureichende Zugriffskontrolle betrifft. Sie ermöglicht es einem authentifizierten Angreifer, seine Berechtigungen über das Netzwerk zu eskalieren und auf geschützte Ressourcen zuzugreifen, die normalerweise nicht verfügbar wären.
Bin ich von CVE-2024-49035 betroffen?
Sie sind betroffen, wenn Ihre Organisation das Microsoft Partner Center (Partner.Microsoft.com) nutzt. Da es sich um eine Cloud-basierte Plattform handelt, hat Microsoft die Patches möglicherweise bereits serverseitig eingespielt. Überprüfen Sie dennoch die Hinweise im Microsoft Security Response Center für eventuelle weitere Maßnahmen.
Wie gefährlich ist CVE-2024-49035?
Mit einem CVSS-Score von 8.7 (HIGH) und der Aufnahme in den CISA KEV-Katalog ist diese Schwachstelle als sehr gefährlich einzustufen. Die aktive Ausnutzung in freier Wildbahn ist bestätigt, und der Changed Scope bedeutet, dass die Auswirkungen über das Partner Center selbst hinausgehen können.
Wurde CVE-2024-49035 bereits in Angriffen eingesetzt?
Ja, die CISA hat bestätigt, dass CVE-2024-49035 aktiv ausgenutzt wird, weshalb sie in den KEV-Katalog aufgenommen wurde. US-Bundesbehörden mussten die Schwachstelle bis zum 18. März 2025 beheben. Der genaue Einsatz in Ransomware-Kampagnen ist derzeit nicht bestätigt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.