CVE-2025-30397
Microsoft Windows Scripting Engine Type Confusion Vulnerability
Beschreibung
CVE-2025-30397 ist eine Type-Confusion-Schwachstelle in der Microsoft Scripting Engine, die es einem nicht authentifizierten Angreifer ermoeglicht, ueber ein Netzwerk beliebigen Code auszufuehren. Die Schwachstelle entsteht durch den Zugriff auf eine Ressource mit einem inkompatiblen Typ, was bei der Ausfuehrung von Skripten im Browser zu einer Speicherbeschaedigung fuehrt. Zur Ausnutzung muss ein Opfer einen speziell praeparierten Link in einem anfaelligen Browser anklicken.
Mit einem CVSS v3.1-Score von 7.5 (HIGH) und einem EPSS-Score von 21.27 % (95. Perzentil) zeigt CVE-2025-30397 eine sehr hohe Ausnutzungswahrscheinlichkeit. Die CISA hat diese Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 3. Juni 2025. Die Schwachstelle betrifft alle gaengigen Windows-Versionen und stellt ein erhebliches Risiko fuer Organisationen dar, die Internet Explorer oder den IE-Modus in Microsoft Edge verwenden.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | < 10.0.10240.21014 |
| microsoft | windows 10 1607 | < 10.0.14393.8066 |
| microsoft | windows 10 1809 | < 10.0.17763.7314 |
| microsoft | windows 10 21h2 | < 10.0.19044.5854 |
| microsoft | windows 10 22h2 | < 10.0.19045.5854 |
| microsoft | windows 11 22h2 | < 10.0.22621.5335 |
| microsoft | windows 11 23h2 | < 10.0.22631.5335 |
| microsoft | windows 11 24h2 | < 10.0.26100.3981 |
| microsoft | windows server 2008 | -; r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | < 10.0.14393.8066 |
| microsoft | windows server 2019 | < 10.0.17763.7314 |
| microsoft | windows server 2022 | < 10.0.20348.3692 |
| microsoft | windows server 2022 23h2 | < 10.0.25398.1611 |
| microsoft | windows server 2025 | < 10.0.26100.3981 |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-30397(Vendor Advisory)
- https://www.vicarius.io/vsociety/posts/cve-2025-30397-type-confusion-vulnerability-in-microsoft-scripting-engine-detection-script(Exploit, Third Party Advisory)
- https://www.vicarius.io/vsociety/posts/cve-2025-30397-type-confusion-vulnerability-in-microsoft-scripting-engine-mitigation-script(Mitigation, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-30397(US Government Resource)
Schwachstellentyp
CWE-843: Type Confusion
CVE-2025-30397 basiert auf CWE-843 (Type Confusion), einer Schwachstellenklasse, bei der eine Ressource mit einem Typ allokiert, aber anschliessend mit einem inkompatiblen Typ zugegriffen wird. In der Microsoft Scripting Engine fuehrt die inkorrekte Typverarbeitung zur Beschaedigung von Speicherstrukturen, da verschiedene Typen unterschiedliche Speicherlayouts haben. Ein Angreifer kann dies ausnutzen, um Speicher ausserhalb der vorgesehenen Grenzen zu lesen oder zu schreiben, was zur Ausfuehrung beliebigen Codes fuehrt.
Weitere Informationen: CWE-843 -- Type Confusion
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-30397 sind aufgrund der Moeglichkeit zur Remote-Code-Execution im Browserkontext erheblich. Der CVSS-Vektor zeigt, dass die Schwachstelle ueber das Netzwerk (AV:N) ausnutzbar ist, wobei eine hohe Angriffskomplexitaet (AC:H) besteht und eine Benutzerinteraktion erforderlich ist (UI:R) -- das Opfer muss einen boeswilligen Link anklicken. Keine Authentifizierung ist erforderlich (PR:N). Vertraulichkeit (High): Bei erfolgreicher Ausnutzung kann der Angreifer auf alle Daten zugreifen, die im Kontext des Browser-Prozesses verfuegbar sind, einschliesslich Session-Daten, Cookies und lokaler Dateien. Integritaet (High): Der Angreifer kann beliebigen Code im Kontext des Benutzers ausfuehren, Software installieren und Systemeinstellungen aendern. Verfuegbarkeit (High): Der Browser-Prozess und potenziell das gesamte System koennen durch die Speicherbeschaedigung zum Absturz gebracht oder kompromittiert werden. Der EPSS-Score von 21.27 % im 95. Perzentil unterstreicht die hohe Ausnutzungswahrscheinlichkeit.
Exploit-Reifegrad
CVE-2025-30397 weist eine hohe Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 3. Juni 2025. Der EPSS-Score von 21.27 % (95. Perzentil) zeigt, dass diese Schwachstelle zu den Top 5 % der am staerksten ausgenutzten weltweit gehoert. Oeffentliche Exploit-Informationen sind verfuegbar fuer CVE-2025-30397 ueber Vicarius vSociety, wo ein Detection Script und ein Mitigation Script veroeffentlicht wurden. Die hohe Angriffskomplexitaet (AC:H) deutet darauf hin, dass spezifische Bedingungen erfuellt sein muessen, was die Ausnutzung auf fortgeschrittene Angreifer beschraenkt.
Behebung
-
Microsoft-Sicherheitsupdates vom Mai 2025 umgehend installieren: Microsoft hat im Rahmen des Patch Tuesday Sicherheitsupdates bereitgestellt, die die Type-Confusion-Schwachstelle in der Scripting Engine beheben. Installieren Sie die kumulativen Updates fuer Ihre spezifische Windows-Version.
-
Internet-Explorer-Modus in Edge einschraenken: Wenn moeglich, deaktivieren Sie den IE-Modus in Microsoft Edge, da die Microsoft Scripting Engine primaer in diesem Kontext ausgefuehrt wird. Migrieren Sie Webanwendungen, die den IE-Modus benoetigen, auf moderne Browser-Standards.
-
Webfiltering implementieren: Setzen Sie URL-Filtering und Web-Proxy-Loesungen ein, um den Zugriff auf bekannte boeswillige Domains zu blockieren und die Wahrscheinlichkeit zu reduzieren, dass Benutzer auf praeparierte Links klicken.
-
Benutzer sensibilisieren: Informieren Sie Benutzer ueber die Risiken des Klickens auf verdaechtige Links, insbesondere in E-Mails und Messenger-Nachrichten. Implementieren Sie Phishing-Awareness-Training.
-
Exploit-Mitigation-Technologien aktivieren: Stellen Sie sicher, dass Windows Defender Exploit Guard, Enhanced Mitigation Experience Toolkit (EMET) Nachfolger und Address Space Layout Randomization (ASLR) aktiviert sind, um die Ausnutzung von Speicherbeschaedigungs-Schwachstellen zu erschweren.
Technische Details
CVE-2025-30397 betrifft die Microsoft Scripting Engine, die in Windows fuer die Ausfuehrung von JScript und VBScript verantwortlich ist. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk ohne Authentifizierung durchfuehrbar ist, jedoch eine hohe Angriffskomplexitaet und Benutzerinteraktion erfordert. Die Schwachstelle entsteht durch eine Type Confusion bei der Verarbeitung von Skript-Objekten. Wenn die Scripting Engine ein Objekt mit einem bestimmten Typ allokiert, aber anschliessend mit einem inkompatiblen Typ darauf zugreift, resultiert dies in einem inkonsistenten Speicherzugriff. Da verschiedene Objekttypen unterschiedliche Speicherlayouts besitzen, kann der inkorrekte Zugriff Daten ausserhalb der vorgesehenen Grenzen lesen oder schreiben. Ein Angreifer kann diese Speicherbeschaedigung gezielt nutzen, um Kontrollflussinformationen zu ueberschreiben und beliebigen Code im Kontext des Browser-Prozesses auszufuehren. Die hohe Angriffskomplexitaet (AC:H) deutet darauf hin, dass bestimmte Race Conditions oder Speicherlayout-Bedingungen erfuellt sein muessen.
Häufig gestellte Fragen
Wird CVE-2025-30397 aktiv ausgenutzt?
Ja, CVE-2025-30397 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 21.27 % platziert diese Schwachstelle im 95. Perzentil. Oeffentliche Detection Scripts und Mitigation Scripts sind ueber Vicarius verfuegbar.
Welche Produkte sind von CVE-2025-30397 betroffen?
Betroffen sind nahezu alle gaengigen Windows-Versionen: Windows 10 (1507, 1607, 1809, 21H2, 22H2), Windows 11 (22H2, 23H2, 24H2) und Windows Server 2008, 2012, 2016, 2019, 2022, 2022 23H2 und 2025. Die Schwachstelle betrifft die Microsoft Scripting Engine, die im Internet Explorer und IE-Modus von Edge verwendet wird.
Wie behebe ich CVE-2025-30397?
Installieren Sie die Microsoft-Sicherheitsupdates vom Mai 2025 ueber Windows Update. Deaktivieren Sie den IE-Modus in Microsoft Edge, wenn moeglich, und implementieren Sie Web-Filtering, um den Zugriff auf boeswillige Domains zu blockieren.
Wie schwerwiegend ist CVE-2025-30397?
CVE-2025-30397 hat einen CVSS-Score von 7.5 (HIGH) und einen EPSS-Score von 21.27 % im 95. Perzentil. Die Schwachstelle ermoeglicht Remote-Code-Execution, erfordert jedoch, dass ein Opfer auf einen boeswilligen Link klickt, was die hohe Angriffskomplexitaet erklaert.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.