CVE-2025-24054

MEDIUM(6.5)KEVWahrscheinlich ausgenutzt

Microsoft Windows NTLM Hash Disclosure Spoofing Vulnerability

Beschreibung

CVE-2025-24054 ist eine NTLM-Spoofing-Schwachstelle in Microsoft Windows, die auf einer externen Kontrolle ueber Dateinamen oder Pfade basiert. Ein nicht authentifizierter Angreifer kann ueber das Netzwerk Spoofing-Angriffe durchfuehren, indem er die Kontrolle ueber NTLM-Authentifizierungshashes erlangt. Die Schwachstelle wird mit einem CVSS v3.1-Score von 6.5 (MEDIUM) bewertet.

Die CISA hat CVE-2025-24054 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 8. Mai 2025. Der EPSS-Score von 11.93 % (94. Perzentil) zeigt eine hohe Ausnutzungswahrscheinlichkeit. Die Schwachstelle betrifft ein breites Spektrum von Windows-Versionen einschliesslich Windows 10, 11 und Windows Server 2008 bis 2025, was die potenzielle Angriffsflaeche erheblich vergroessert.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
17. April 2025
Fälligkeitsdatum
8. Mai 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507< 10.0.10240.20947
microsoftwindows 10 1607< 10.0.14393.7876
microsoftwindows 10 1809< 10.0.17763.7009
microsoftwindows 10 21h2< 10.0.19044.5608
microsoftwindows 10 22h2< 10.0.19045.5608
microsoftwindows 11 22h2< 10.0.22621.5039
microsoftwindows 11 23h2< 10.0.22631.5039
microsoftwindows 11 24h2< 10.0.26100.3403
microsoftwindows server 2008r2
microsoftwindows server 2012-; r2
microsoftwindows server 2016< 10.0.14393.7876
microsoftwindows server 2019< 10.0.17763.7009
microsoftwindows server 2022< 10.0.20348.3270
microsoftwindows server 2022 23h2< 10.0.25398.1486
microsoftwindows server 2025< 10.0.26100.3403

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
6.5
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

Quelle: [email protected](Primary)
5.4
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N

Referenzen

Schwachstellentyp

CWE-73: Externe Kontrolle über Dateinamen oder Pfad

CVE-2025-24054 basiert auf CWE-73 (Externe Kontrolle über Dateinamen oder Pfad), einer Schwachstelle, bei der externe Eingaben die Namen von Dateien oder Pfade kontrollieren koennen, die in Dateisystemoperationen verwendet werden. Im Fall von Windows NTLM kann ein Angreifer diesen Mechanismus ausnutzen, um NTLM-Authentifizierungshashes zu erbeuten und fuer Spoofing-Angriffe zu verwenden.

Weiterfuehrende Informationen: CWE-73 -- Externe Kontrolle über Dateinamen oder Pfad

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-24054 konzentrieren sich auf die Vertraulichkeit von Authentifizierungsdaten. Der Angriff ist remote ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) durchfuehrbar und erfordert keine Authentifizierung (PR:N), jedoch Benutzerinteraktion (UI:R) -- beispielsweise das Oeffnen einer praeparierten Datei oder den Besuch eines manipulierten Netzwerkpfads. Vertraulichkeit (High): Der Angreifer kann NTLM-Authentifizierungshashes abfangen, die fuer Pass-the-Hash- oder NTLM-Relay-Angriffe verwendet werden koennen, um Zugriff auf weitere Systeme im Netzwerk zu erlangen. Integritaet und Verfuegbarkeit sind nicht direkt betroffen. Obwohl der CVSS-Score von 6.5 als MEDIUM eingestuft ist, ermoeglicht die Erbeutung von NTLM-Hashes in Active Directory-Umgebungen haeufig eine erhebliche Privilegieneskalation und laterale Bewegung im Netzwerk.

Exploit-Reifegrad

CVE-2025-24054 weist eine hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Oeffentlicher Exploit-Code ist verfuegbar fuer CVE-2025-24054 ueber Exploit-DB (52478) und Exploit-DB (52480). Zusaetzlich stellt Vicarius sowohl ein Detection-Skript als auch ein Mitigation-Skript bereit. Der EPSS-Score von 11.93 % (94. Perzentil) bestaetigt die hohe Ausnutzungswahrscheinlichkeit. Der Ransomware-Status ist als Unknown klassifiziert.

Behebung

  1. Windows-Sicherheitsupdates installieren: Installieren Sie die entsprechenden Microsoft-Sicherheitsupdates fuer alle betroffenen Windows-Versionen. Microsoft hat Patches fuer Windows 10, Windows 11 und saemtliche betroffene Windows Server-Versionen bereitgestellt.

  2. NTLM-Nutzung reduzieren: Beschraenken Sie die Verwendung von NTLM-Authentifizierung in Ihrer Umgebung und migrieren Sie nach Moeglichkeit auf Kerberos. Konfigurieren Sie die Gruppenrichtlinie "Network Security: Restrict NTLM", um NTLM-Verkehr einzuschraenken.

  3. SMB-Signing aktivieren: Erzwingen Sie SMB-Signing auf allen Systemen, um NTLM-Relay-Angriffe zu erschweren. Konfigurieren Sie die Gruppenrichtlinie "Microsoft network server: Digitally sign communications (always)".

  4. Benutzer sensibilisieren: Da die Ausnutzung Benutzerinteraktion erfordert, schulen Sie Mitarbeiter im Umgang mit verdaechtigen Dateien und Netzwerkpfaden. Warnen Sie insbesondere vor dem Oeffnen unbekannter .lnk-, .url- oder .scf-Dateien.

  5. Netzwerkverkehr ueberwachen: Implementieren Sie Monitoring fuer ausgehende NTLM-Authentifizierungsanfragen an externe Ziele, die auf Credential-Exfiltration hindeuten koennten.

Technische Details

CVE-2025-24054 betrifft Windows NTLM ueber ein breites Spektrum von Windows-Versionen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N zeigt einen Netzwerkangriff, der keine Authentifizierung erfordert, aber auf Benutzerinteraktion angewiesen ist. Die Schwachstelle basiert auf CWE-73 (Externe Kontrolle ueber Dateinamen oder Pfad): Ein Angreifer kann manipulierte Datei- oder Pfadverweise erstellen, die Windows dazu veranlassen, NTLM-Authentifizierungsversuche an einen vom Angreifer kontrollierten Server zu senden. Die dabei uebermittelten NTLMv2-Hashes koennen fuer Pass-the-Hash-Angriffe oder Offline-Brute-Force verwendet werden. Der Scope bleibt unveraendert (S:U), nur die Vertraulichkeit ist betroffen (C:H), Integritaet und Verfuegbarkeit bleiben unberuehrt. Betroffen sind nahezu alle aktuellen Windows-Versionen von Windows 10 1507 bis Windows 11 24H2 sowie Windows Server 2008 R2 bis Windows Server 2025.

Häufig gestellte Fragen

Wird CVE-2025-24054 aktiv ausgenutzt?

Ja, die CISA hat die aktive Ausnutzung bestaetigt. Oeffentlicher Exploit-Code ist ueber Exploit-DB verfuegbar, und der EPSS-Score von 11.93 % im 94. Perzentil bestaetigt die hohe Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2025-24054 betroffen?

Betroffen sind Windows 10 (alle Versionen ab 1507), Windows 11 (22H2, 23H2, 24H2) und Windows Server 2008 R2 bis Windows Server 2025. Die Schwachstelle betrifft die NTLM-Authentifizierungskomponente, die in allen Windows-Systemen vorhanden ist.

Wie behebe ich CVE-2025-24054?

Installieren Sie die Microsoft-Sicherheitsupdates fuer alle betroffenen Systeme. Reduzieren Sie zusaetzlich die NTLM-Nutzung in Ihrer Umgebung, aktivieren Sie SMB-Signing und schulen Sie Benutzer im Umgang mit verdaechtigen Dateien.

Wie schwerwiegend ist CVE-2025-24054?

Mit einem CVSS-Score von 6.5 (MEDIUM) erscheint die Schwachstelle moderat. Die tatsaechliche Gefaehrlichkeit ist jedoch hoeher: Erbeutete NTLM-Hashes ermoeglichen in Active Directory-Umgebungen haeufig eine weitreichende Privilegieneskalation und laterale Bewegung im Netzwerk.

CVSS-Score

6.5
MEDIUM(6.5)

EPSS-Score

EPSS-Score58.91%
EPSS-Perzentil99.0%

Daten

Veröffentlicht11. März 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.