Windows10/11: Remote Code Execution per Internet-Verknüpfungsdateien

Check Point Research hat eine neue Angriffsmethode entdeckt, bei der Bedrohungsakteure Zero-Day-Schwachstellen in Internet-Verknüpfungsdateien (.url) ausnutzen, um Windows-Nutzer zu täuschen und Remote-Code-Ausführung zu ermöglichen. Diese Methode nutzt den veralteten Internet Explorer (IE), um schädliche Inhalte auszuführen, obwohl moderne Windows 10/11-Systeme verwendet werden.

Angreifer verwenden speziell gestaltete .url-Dateien, die beim Anklicken den Internet Explorer aufrufen, um eine vom Angreifer kontrollierte URL zu besuchen. Ein zusätzlicher Trick in IE wird verwendet, um die bösartige .hta-Dateierweiterung zu verbergen, sodass das Opfer glaubt, eine harmlose PDF-Datei zu öffnen. Diese Methode, bekannt als “mhtml-Trick”, wurde bereits bei früheren Zero-Day-Angriffen (CVE-2021-40444) verwendet.

Die bösartigen .url-Dateien nutzen die „mhtml“- und „.hta“-Tricks, um Internet Explorer aufzurufen und das Opfer dazu zu bringen, eine schädliche .hta-Datei herunterzuladen und auszuführen. IE wird verwendet, da es im Vergleich zu modernen Browsern wie Chrome oder Edge deutlich weniger sicher ist.

Microsoft hat am 9. Juli 2024 einen offiziellen Patch (CVE-2024-38112) veröffentlicht. Windows-Nutzer sollten diesen Patch umgehend anwenden.

Related Posts

Session Hijacking Sicherheitslücke in Webmin's ajaxterm-Modul entdeckt

Eine kürzlich entdeckte Sicherheitslücke im ajaxterm-Modul von Webmin betrifft alle Versionen vor 2.003 und stellt eine erhebliche Bedrohung für die Systemsicherheit dar. Die Schwachstelle CVE-2024-36451 resultiert aus der unsachgemäßen Handhabung von unzureichenden Berechtigungen oder Privilegien. Wenn diese Lücke ausgenutzt wird, kann ein unautorisierter Benutzer eine bestehende Konsolensitzung kapern.

Read More

Schwachstelle im RADIUS-Protokoll erlaubt unauthorisierten Zugriff

Eine neue Schwachstelle im RADIUS-Protokoll, bekannt als Blast-RADIUS, wurde von Forschern der UC San Diego und ihren Partnern aufgedeckt. Der RADIUS (Remote Authentication Dial-In User Service) ist ein weit verbreitetes Authentifizierungsprotokoll, das seit den frühen 1990er Jahren in der Netzwerk-Infrastruktur verwendet wird. Trotz seines Alters bleibt RADIUS das Standardprotokoll für die Authentifizierung und wird von nahezu jedem Switch, Router, Access Point und VPN-Konzentrator der letzten zwanzig Jahre unterstützt.

Read More

Kritische Schwachstelle in Palo Alto Networks Expedition entdeckt

Palo Alto Networks hat eine schwerwiegende Sicherheitslücke (CVE-2024-5910) in ihrem Tool Expedition identifiziert. Diese Schwachstelle ermöglicht es Angreifern, ohne Authentifizierung die Kontrolle über ein Administratorkonto zu übernehmen. Expedition wird zur Unterstützung bei der Konfigurationsmigration, -anpassung und -erweiterung verwendet. Durch die Schwachstelle sind Konfigurationsgeheimnisse, Anmeldeinformationen und andere importierte Daten gefährdet. Die CVSS Bewertung wird daher als kritisch 9.3 / 10 angegeben.

Read More