CVE-2024-7262

HIGH(7.8)KEV

Kingsoft WPS Office Path Traversal Vulnerability

Beschreibung

CVE-2024-7262 ist eine schwerwiegende Schwachstelle in Kingsoft WPS Office für Windows, die auf einer unsachgemäßen Pfadvalidierung in der Komponente promecefpluginhost.exe basiert. Die Schwachstelle ermöglicht es einem Angreifer, eine beliebige Windows-Bibliothek (DLL) zu laden und damit Code auf dem Zielsystem auszuführen. Betroffen sind WPS Office-Versionen von 12.2.0.13110 bis 12.2.0.16412 (exklusiv). Mit einem CVSS-Score von 7.8 (HIGH) und einem EPSS-Score von 0.15936 (94.6. Perzentil) wurde die Schwachstelle bereits als weaponisierter Single-Click-Exploit in Form eines manipulierten Tabellendokuments entdeckt.

KEV-Informationen

Hersteller
Kingsoft
Produkt
WPS Office
Hinzugefügt am
3. September 2024
Fälligkeitsdatum
24. September 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
kingsoftwps office>= 12.2.0.13110, < 12.2.0.16412

Referenzen

Schwachstellentyp

Für CVE-2024-7262 wurde kein spezifischer CWE-Typ zugewiesen. Die Schwachstelle fällt in die Kategorie Improper Path Validation und betrifft die DLL-Ladeprozedur der Komponente promecefpluginhost.exe in WPS Office. Bei dieser Art von Schwachstelle validiert die Anwendung Dateipfade nicht ausreichend, bevor sie Bibliotheken laden. Ein Angreifer kann dadurch eine bösartige DLL-Datei an einem kontrollierbaren Ort platzieren und die Anwendung dazu bringen, diese statt der legitimen Bibliothek zu laden. Dies wird auch als DLL-Hijacking oder DLL-Side-Loading bezeichnet. Im Fall von WPS Office wurde die Schwachstelle als Single-Click-Exploit in einem manipulierten Tabellendokument ausgenutzt, was die Ausnutzungsschwelle erheblich senkt.

Auswirkungsanalyse

Die Ausnutzung von CVE-2024-7262 hat schwerwiegende Auswirkungen, insbesondere da WPS Office weltweit über 500 Millionen Nutzer hat. Vertraulichkeit: Ein Angreifer kann über die geladene DLL auf alle Daten zugreifen, die dem aktuellen Benutzer zugänglich sind, einschließlich Dokumente, E-Mails und gespeicherte Zugangsdaten. Integrität: Durch die Code-Ausführung können Dateien manipuliert, Malware installiert und das System als Sprungbrett für weitere Angriffe genutzt werden. Verfügbarkeit: Der Angreifer kann Systemressourcen beeinträchtigen und Dienste stören. Der EPSS-Score von 0.15936 (94.6. Perzentil) signalisiert eine hohe Ausnutzungswahrscheinlichkeit. Die Entdeckung der Schwachstelle als bereits weaponisierter Exploit in Form eines manipulierten Tabellendokuments zeigt, dass die Schwachstelle von fortgeschrittenen Bedrohungsakteuren aktiv genutzt wird. Die Aufnahme in den CISA KEV-Katalog bestätigt die aktive Ausnutzung. Der Ransomware-Status ist als "Unknown" eingestuft, jedoch ist ein Single-Click-Exploit in einem Office-Dokument ein idealer Einstiegspunkt für Ransomware-Kampagnen.

Exploit-Reifegrad

CVE-2024-7262 wird aktiv in freier Wildbahn ausgenutzt und wurde in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Behebungsfrist bis zum 24. September 2024. Der EPSS-Score von 0.15936 liegt im 94.6. Perzentil. Die Schwachstelle wurde als bereits weaponisierter Single-Click-Exploit entdeckt, eingebettet in ein manipuliertes Tabellendokument. Dies bedeutet, dass ein Opfer lediglich das Dokument öffnen und einmal klicken muss, um den Schadcode auszulösen. WPS Office hat am 22. April 2024 ein Update veröffentlicht, das die Schwachstelle behebt. Die Tatsache, dass die Schwachstelle als fertig weaponisierter Exploit in freier Wildbahn entdeckt wurde, deutet auf eine Nutzung durch Advanced Persistent Threat (APT)-Gruppen hin. Der Ransomware-Bezug ist als "Unknown" klassifiziert.

Behebung

  1. WPS Office sofort aktualisieren: Aktualisieren Sie WPS Office auf Version 12.2.0.16412 oder höher. Das Update vom April 2024 behebt die Schwachstelle. Nutzen Sie die offizielle Update-Seite von WPS Office für den Download.

  2. Betroffene Versionen identifizieren: Überprüfen Sie alle Systeme in Ihrer Organisation auf WPS Office-Installationen und deren Versionsnummern. Betroffen sind Versionen ab 12.2.0.13110 bis unter 12.2.0.16412. Nutzen Sie Software-Inventarisierungstools, um verwundbare Installationen systematisch zu erfassen.

  3. Verdächtige Dokumente blockieren: Konfigurieren Sie E-Mail-Gateways und Web-Proxies, um den Empfang von WPS Office-Dateiformaten (.wps, .et, .dps) aus externen Quellen einzuschränken oder zusätzlichen Sicherheitsprüfungen zu unterziehen. Warnen Sie Mitarbeiter vor dem Öffnen unbekannter Tabellendokumente.

  4. Endpoint Detection prüfen: Konfigurieren Sie Ihre EDR-Lösung zur Erkennung verdächtiger DLL-Lade-Vorgänge durch promecefpluginhost.exe. Überwachen Sie insbesondere das Laden von DLLs aus nicht-standardmäßigen Pfaden und Kindprozesse von WPS Office-Komponenten.

  5. Kompromittierungsindikatoren untersuchen: Prüfen Sie Systeme mit verwundbaren WPS Office-Versionen auf Anzeichen einer bereits erfolgten Kompromittierung. Analysieren Sie kürzlich geöffnete Dokumente und suchen Sie nach verdächtigen DLL-Dateien in temporären Verzeichnissen und dem WPS Office-Installationspfad.

Technische Details

Der CVSS v3.1-Vektor für CVE-2024-7262 lautet CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H mit einem Score von 7.8 (HIGH). Angriffsvektor (AV:L): Die Ausnutzung erfordert lokalen Zugang, typischerweise durch Öffnen eines manipulierten Dokuments. Angriffskomplexität (AC:L): Die Ausnutzung ist unkompliziert. Erforderliche Berechtigungen (PR:N): Keine besonderen Berechtigungen notwendig. Benutzerinteraktion (UI:R): Das Opfer muss das manipulierte Dokument öffnen und einmal klicken. Scope (S:U): Die Auswirkungen beschränken sich auf die betroffene Komponente. Auswirkungen (C:H/I:H/A:H): Vertraulichkeit, Integrität und Verfügbarkeit sind vollständig betroffen. Der technische Angriffsmechanismus nutzt eine fehlerhafte Pfadvalidierung in der Komponente promecefpluginhost.exe von WPS Office. Diese Komponente, die auf dem Chromium Embedded Framework (CEF) basiert, validiert Bibliothekspfade vor dem Laden nicht ausreichend. Ein Angreifer erstellt ein manipuliertes Tabellendokument, das einen Verweis auf eine bösartige DLL enthält. Wenn das Opfer das Dokument öffnet und mit dem eingebetteten Element interagiert, lädt promecefpluginhost.exe die Angreifer-DLL anstelle der legitimen Bibliothek. Der Schadcode wird dann im Kontext des WPS Office-Prozesses mit den Rechten des aktuellen Benutzers ausgeführt.

Häufig gestellte Fragen

Was ist CVE-2024-7262?

CVE-2024-7262 ist eine Schwachstelle in Kingsoft WPS Office für Windows, die es einem Angreifer ermöglicht, über ein manipuliertes Tabellendokument beliebigen Code auf dem Zielsystem auszuführen. Die Schwachstelle wurde als fertig weaponisierter Single-Click-Exploit in freier Wildbahn entdeckt und ist im CISA KEV-Katalog gelistet.

Welche WPS Office-Versionen sind betroffen?

Betroffen sind WPS Office-Versionen ab 12.2.0.13110 bis unter 12.2.0.16412 auf Windows. Die Schwachstelle wurde in Version 12.2.0.16412 behoben, die am 22. April 2024 veröffentlicht wurde. Linux- und macOS-Versionen von WPS Office sind nicht betroffen.

Wie wird die Schwachstelle ausgenutzt?

Ein Angreifer erstellt ein manipuliertes Tabellendokument, das eine bösartige DLL-Datei einbettet oder darauf verweist. Wenn ein Opfer das Dokument öffnet und mit einem bestimmten Element interagiert, wird die DLL geladen und der enthaltene Schadcode ausgeführt. Da nur ein einzelner Klick erforderlich ist, ist die Ausnutzungsschwelle sehr niedrig.

Sollte ich WPS Office weiterhin verwenden?

Nach der Installation des Updates auf Version 12.2.0.16412 oder höher ist die Schwachstelle behoben. Wenn Sie WPS Office weiterhin einsetzen, stellen Sie sicher, dass automatische Updates aktiviert sind und die neueste Version installiert ist. Öffnen Sie grundsätzlich keine Dokumente aus nicht vertrauenswürdigen Quellen.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score1.77%
EPSS-Perzentil76.4%

Daten

Veröffentlicht15. August 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.