CVE-2025-30397

HIGH(7.5)KEVErhöhtes Risiko

Microsoft Windows Scripting Engine Type Confusion Vulnerability

Beschreibung

CVE-2025-30397 ist eine Type-Confusion-Schwachstelle in der Microsoft Scripting Engine, die es einem nicht authentifizierten Angreifer ermoeglicht, ueber ein Netzwerk beliebigen Code auszufuehren. Die Schwachstelle entsteht durch den Zugriff auf eine Ressource mit einem inkompatiblen Typ, was bei der Ausfuehrung von Skripten im Browser zu einer Speicherbeschaedigung fuehrt. Zur Ausnutzung muss ein Opfer einen speziell praeparierten Link in einem anfaelligen Browser anklicken.

Mit einem CVSS v3.1-Score von 7.5 (HIGH) und einem EPSS-Score von 21.27 % (95. Perzentil) zeigt CVE-2025-30397 eine sehr hohe Ausnutzungswahrscheinlichkeit. Die CISA hat diese Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 3. Juni 2025. Die Schwachstelle betrifft alle gaengigen Windows-Versionen und stellt ein erhebliches Risiko fuer Organisationen dar, die Internet Explorer oder den IE-Modus in Microsoft Edge verwenden.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
13. Mai 2025
Fälligkeitsdatum
3. Juni 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
HIGH
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.6
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507< 10.0.10240.21014
microsoftwindows 10 1607< 10.0.14393.8066
microsoftwindows 10 1809< 10.0.17763.7314
microsoftwindows 10 21h2< 10.0.19044.5854
microsoftwindows 10 22h2< 10.0.19045.5854
microsoftwindows 11 22h2< 10.0.22621.5335
microsoftwindows 11 23h2< 10.0.22631.5335
microsoftwindows 11 24h2< 10.0.26100.3981
microsoftwindows server 2008-; r2
microsoftwindows server 2012-; r2
microsoftwindows server 2016< 10.0.14393.8066
microsoftwindows server 2019< 10.0.17763.7314
microsoftwindows server 2022< 10.0.20348.3692
microsoftwindows server 2022 23h2< 10.0.25398.1611
microsoftwindows server 2025< 10.0.26100.3981

Referenzen

Schwachstellentyp

CWE-843: Type Confusion

CVE-2025-30397 basiert auf CWE-843 (Type Confusion), einer Schwachstellenklasse, bei der eine Ressource mit einem Typ allokiert, aber anschliessend mit einem inkompatiblen Typ zugegriffen wird. In der Microsoft Scripting Engine fuehrt die inkorrekte Typverarbeitung zur Beschaedigung von Speicherstrukturen, da verschiedene Typen unterschiedliche Speicherlayouts haben. Ein Angreifer kann dies ausnutzen, um Speicher ausserhalb der vorgesehenen Grenzen zu lesen oder zu schreiben, was zur Ausfuehrung beliebigen Codes fuehrt.

Weitere Informationen: CWE-843 -- Type Confusion

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-30397 sind aufgrund der Moeglichkeit zur Remote-Code-Execution im Browserkontext erheblich. Der CVSS-Vektor zeigt, dass die Schwachstelle ueber das Netzwerk (AV:N) ausnutzbar ist, wobei eine hohe Angriffskomplexitaet (AC:H) besteht und eine Benutzerinteraktion erforderlich ist (UI:R) -- das Opfer muss einen boeswilligen Link anklicken. Keine Authentifizierung ist erforderlich (PR:N). Vertraulichkeit (High): Bei erfolgreicher Ausnutzung kann der Angreifer auf alle Daten zugreifen, die im Kontext des Browser-Prozesses verfuegbar sind, einschliesslich Session-Daten, Cookies und lokaler Dateien. Integritaet (High): Der Angreifer kann beliebigen Code im Kontext des Benutzers ausfuehren, Software installieren und Systemeinstellungen aendern. Verfuegbarkeit (High): Der Browser-Prozess und potenziell das gesamte System koennen durch die Speicherbeschaedigung zum Absturz gebracht oder kompromittiert werden. Der EPSS-Score von 21.27 % im 95. Perzentil unterstreicht die hohe Ausnutzungswahrscheinlichkeit.

Exploit-Reifegrad

CVE-2025-30397 weist eine hohe Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 3. Juni 2025. Der EPSS-Score von 21.27 % (95. Perzentil) zeigt, dass diese Schwachstelle zu den Top 5 % der am staerksten ausgenutzten weltweit gehoert. Oeffentliche Exploit-Informationen sind verfuegbar fuer CVE-2025-30397 ueber Vicarius vSociety, wo ein Detection Script und ein Mitigation Script veroeffentlicht wurden. Die hohe Angriffskomplexitaet (AC:H) deutet darauf hin, dass spezifische Bedingungen erfuellt sein muessen, was die Ausnutzung auf fortgeschrittene Angreifer beschraenkt.

Behebung

  1. Microsoft-Sicherheitsupdates vom Mai 2025 umgehend installieren: Microsoft hat im Rahmen des Patch Tuesday Sicherheitsupdates bereitgestellt, die die Type-Confusion-Schwachstelle in der Scripting Engine beheben. Installieren Sie die kumulativen Updates fuer Ihre spezifische Windows-Version.

  2. Internet-Explorer-Modus in Edge einschraenken: Wenn moeglich, deaktivieren Sie den IE-Modus in Microsoft Edge, da die Microsoft Scripting Engine primaer in diesem Kontext ausgefuehrt wird. Migrieren Sie Webanwendungen, die den IE-Modus benoetigen, auf moderne Browser-Standards.

  3. Webfiltering implementieren: Setzen Sie URL-Filtering und Web-Proxy-Loesungen ein, um den Zugriff auf bekannte boeswillige Domains zu blockieren und die Wahrscheinlichkeit zu reduzieren, dass Benutzer auf praeparierte Links klicken.

  4. Benutzer sensibilisieren: Informieren Sie Benutzer ueber die Risiken des Klickens auf verdaechtige Links, insbesondere in E-Mails und Messenger-Nachrichten. Implementieren Sie Phishing-Awareness-Training.

  5. Exploit-Mitigation-Technologien aktivieren: Stellen Sie sicher, dass Windows Defender Exploit Guard, Enhanced Mitigation Experience Toolkit (EMET) Nachfolger und Address Space Layout Randomization (ASLR) aktiviert sind, um die Ausnutzung von Speicherbeschaedigungs-Schwachstellen zu erschweren.

Technische Details

CVE-2025-30397 betrifft die Microsoft Scripting Engine, die in Windows fuer die Ausfuehrung von JScript und VBScript verantwortlich ist. Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk ohne Authentifizierung durchfuehrbar ist, jedoch eine hohe Angriffskomplexitaet und Benutzerinteraktion erfordert. Die Schwachstelle entsteht durch eine Type Confusion bei der Verarbeitung von Skript-Objekten. Wenn die Scripting Engine ein Objekt mit einem bestimmten Typ allokiert, aber anschliessend mit einem inkompatiblen Typ darauf zugreift, resultiert dies in einem inkonsistenten Speicherzugriff. Da verschiedene Objekttypen unterschiedliche Speicherlayouts besitzen, kann der inkorrekte Zugriff Daten ausserhalb der vorgesehenen Grenzen lesen oder schreiben. Ein Angreifer kann diese Speicherbeschaedigung gezielt nutzen, um Kontrollflussinformationen zu ueberschreiben und beliebigen Code im Kontext des Browser-Prozesses auszufuehren. Die hohe Angriffskomplexitaet (AC:H) deutet darauf hin, dass bestimmte Race Conditions oder Speicherlayout-Bedingungen erfuellt sein muessen.

Häufig gestellte Fragen

Wird CVE-2025-30397 aktiv ausgenutzt?

Ja, CVE-2025-30397 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 21.27 % platziert diese Schwachstelle im 95. Perzentil. Oeffentliche Detection Scripts und Mitigation Scripts sind ueber Vicarius verfuegbar.

Welche Produkte sind von CVE-2025-30397 betroffen?

Betroffen sind nahezu alle gaengigen Windows-Versionen: Windows 10 (1507, 1607, 1809, 21H2, 22H2), Windows 11 (22H2, 23H2, 24H2) und Windows Server 2008, 2012, 2016, 2019, 2022, 2022 23H2 und 2025. Die Schwachstelle betrifft die Microsoft Scripting Engine, die im Internet Explorer und IE-Modus von Edge verwendet wird.

Wie behebe ich CVE-2025-30397?

Installieren Sie die Microsoft-Sicherheitsupdates vom Mai 2025 ueber Windows Update. Deaktivieren Sie den IE-Modus in Microsoft Edge, wenn moeglich, und implementieren Sie Web-Filtering, um den Zugriff auf boeswillige Domains zu blockieren.

Wie schwerwiegend ist CVE-2025-30397?

CVE-2025-30397 hat einen CVSS-Score von 7.5 (HIGH) und einen EPSS-Score von 21.27 % im 95. Perzentil. Die Schwachstelle ermoeglicht Remote-Code-Execution, erfordert jedoch, dass ein Opfer auf einen boeswilligen Link klickt, was die hohe Angriffskomplexitaet erklaert.

CVSS-Score

7.5
HIGH(7.5)

EPSS-Score

EPSS-Score26.83%
EPSS-Perzentil97.9%

Daten

Veröffentlicht13. Mai 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.