Microsoft führt bei ausgenutzten Schwachstellen; Office ist das jüngste Ziel

Mit einem Jahresumsatz von fast 200 Milliarden US-Dollar ist Microsoft der weltweit größte Anbieter von Software und Informationstechnologie (IT); seine Produkte werden sowohl von Unternehmen als auch von Verbrauchern intensiv genutzt. Das macht Microsoft zugleich zur größten Quelle von Schwachstellen, auf die es Hacker abgesehen haben. Laut der US-amerikanischen Cybersecurity and Infrastructure Security Agency (CISA) betrifft mehr als ein Drittel aller […]

Verfasst von
Julien Maury
Julien Maury
Jun 2, 2022
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Mit einem Jahresumsatz von fast 200 Milliarden US-Dollar ist Microsoft der weltweit größte Anbieter von Software und Informationstechnologie (IT); seine Produkte werden sowohl von Unternehmen als auch von Verbrauchern intensiv genutzt. Das macht Microsoft zugleich zur größten Quelle von Schwachstellen, auf die es Hacker abgesehen haben.

Laut der US-amerikanischen Cybersecurity and Infrastructure Security Agency (CISA) betraf mehr als ein Drittel aller in diesem Jahr aktiv ausgenutzten Schwachstellen bislang Fehler in Microsoft-Systemen. Im Februar und Mai lag dieser Anteil bei fast 50 %.

Das ist eine besorgniserregende Situation, da diese Schwachstellen weit verbreitete (und kritische) Programme wie Teams, Outlook, Office, SQL Server sowie Windows und Windows Server betreffen. Microsoft hat als Sicherheitsanbieter beeindruckende Fortschritte gemacht, doch einige Cybersicherheitsforscher sagen, der Software- und Cloud-Computing-Gigant könnte mehr tun, um Sicherheit in seine eigenen Produkte einzubauen.

In der vergangenen Woche fanden Forscher Beweise dafür, dass Hacker aktiv eine Zero-Day-Schwachstelle namens „Follina“ ausnutzen, die letztlich eine Remote-Code-Ausführung (RCE) unter Windows mit manipulierten Microsoft-Office-Dokumenten ermöglicht.

Die Malware lädt sich laut Nao Sec, einem japanischen Cybersicherheits-Forschungsteam, von Remote-Servern und umgeht Microsoft Defender. Die als CVE-2022-30190 erfasste Schwachstelle ermöglicht es einem Angreifer, „Programme zu installieren, Daten im Rahmen der Benutzerrechte anzuzeigen, zu ändern oder zu löschen oder neue Konten zu erstellen.“

Microsoft veröffentlichte am 30. Mai Strategien zur Risikominderung. Benutzer und Administratoren werden dringend aufgefordert, das MSDT-URL-Protokoll zu deaktivieren und die Hinweise sorgfältig zu lesen. Auch der Vorschaufensterbereich im Windows-Explorer sollte deaktiviert werden, da Angreifer einen Angriffsvektor ausnutzen können, wenn die Opfer die infizierten Dokumente in der Vorschau anzeigen.

Lesen Sie auch: Die besten Tools für Schwachstellenmanagement

Follina und das MSDT-URL-Protokoll

Das Microsoft Windows Support Diagnostic Tool (MSDT) ist ein von Windows bereitgestelltes Hardwarediagnosetool, mit dem Werte oder Probleme bei Hardwaregeräten oder Software ermittelt werden. Laut Microsoft sind alle noch gewarteten Windows-Versionen (z. B. mit Sicherheits-patches) anfällig für Follina.

Advertisement

Um die Schwachstelle zu demonstrieren, erstellten die Forscher von Nao Sec ein Dokument, das die Remote-Vorlagenfunktion von Microsoft Word missbrauchte und eine schädliche HTML-Datei abrief, die anschließend das ms-msdt-Office-URI-Schema verwendete, um PowerShell im Kontext von Word auszuführen:

Ein Angreifer kann die Schwachstelle in Office somit ausnutzen, um beliebigen Code „mit den Berechtigungen der aufrufenden Anwendung“ auszuführen. John Hammond, Cybersicherheitsforscher bei HuntressLabs, erstellte ein Video, um die Funktionsweise des Exploits zu veranschaulichen.

Erschwerend kommt hinzu, dass die infizierten Dokumente wahrscheinlich EDR-Lösungen umgehen würden. Tatsächlich ist außer dem Link zu der Remote-HTML-Vorlage, die die Payload enthält, nichts Schadhaftes darin enthalten:

Die meisten Demos enden mit der Ausführung von calc.exe oder notepad.exe, da dies ein klassischer Proof of Concept ist, der bei CTFs und allgemein zur Sensibilisierung für Cybersicherheit verwendet wird. Unter realen Bedingungen können Angreifer damit jedoch erheblichen Schaden anrichten.

Hier finden Sie unsere Auswahl der besten EDR-Tools

Forscher kritisiert Microsofts Sicherheitsansatz

Kevin Beaumont ist der Sicherheitsforscher, der die Schwachstelle Follina genannt und sie öffentlich als Zero-Day identifiziert hat, nachdem Nao Sec seinen POC (Proof of Concept) veröffentlicht hatte. Er erklärte, er habe sie „Follina genannt, weil die entdeckte Probe in der Datei auf 0438 verweist, die Vorwahl von Follina in Italien.“

Laut Beaumont war die Schwachstelle mehr als einen Monat lang im Umlauf, und Microsofts Reaktion war unzureichend. Tatsächlich war Microsoft bereits im März 2021 gemeldet worden, dass das MSDT-URL-Protokoll beispielsweise mit Microsoft Teams zur Codeausführung verwendet werden konnte. Microsoft MSRC entschied jedoch, das Ticket zu schließen.

In seinem Beitrag wies der Forscher darauf hin, dass „die Angriffsfläche des MS-Protokolls in Office extrem groß“ sei. Beliebte Software wie Outlook erlaubt es Benutzern, auf jeden Hyperlink zu klicken, wodurch verschiedene Windows-URI-Schemata zugelassen werden und die Wahrscheinlichkeit steigt, einer Erkennung zu entgehen.

Advertisement

Wie bei dem nicht gepatchten Follina bleiben diese Probleme weiterhin bestehen und würden „eine weitere Härtungsrunde“ erfordern. Noch schlimmer ist für Beaumont jedoch, dass „Microsoft es versäumt hat, eine CVE zu veröffentlichen oder Kunden zu informieren, aber im August 2021 heimlich einen Patch für Microsoft Teams eingespielt hat. MSDT in Windows oder den Angriffsvektor in Microsoft Office haben sie nicht gepatcht.“

Im März 2022 wurden mehrere Blogbeiträge veröffentlicht, die dasselbe Problem hervorhoben. Im April 2022 wurde sogar ein weiteres Ticket eröffnet, bei dem es um einen Exploit gegen Russland ging, der sich als Einladung zu einem sogenannten Vorstellungsgespräch tarnte. Microsoft MSRC schloss das Ticket jedoch erneut.

Am 30. Mai wies Microsoft der Schwachstelle eine CVE zu und veröffentlichte am folgenden Tag einen Blogbeitrag, um sie schließlich als Zero-Day einzustufen.

Es sei darauf hingewiesen, dass auch die Workarounds kritisiert wurden – nicht nur von Beaumont. Andere Sicherheitsforscher wie Hammond rechnen zudem künftig mit Zero-Click-RCEs, die MSDT ausnutzen.

So schützen Sie sich vor Follina

Microsoft empfiehlt die folgenden Maßnahmen zur Risikominderung, um sich vor Follina-Exploits zu schützen:

  1. Eingabeaufforderung öffnen
  2. Den mit dem MSDT-URL-Protokoll verbundenen Registrierungseintrag über die Befehlszeile sichern: „reg export HKEY_CLASSES_ROOT\ms-msdt > backup_entry“
  3. Den Eintrag mit „reg delete HKEY_CLASSES_ROOT\ms-msdt /f“ entfernen

Benutzer können ihn mit dem einfachen Befehl „reg import backup_entry“ wieder aktivieren.

Es ist wichtig zu beachten, dass der Exploit nichts mit Makros zu tun hat. Auch wenn deren Deaktivierung andere Angriffe eindämmen kann, wird das Problem dadurch in diesem Fall überhaupt nicht behoben.

CISA fordert Benutzer und Administratoren auf, Microsofts Anleitung zu CVE-2022-30190: Microsoft Support Diagnostic Tool Vulnerability zu prüfen und die erforderlichen Workarounds anzuwenden.

Sicherheitsteams können dieses Microsoft-Dokument und diese Threat-Hunting-Regel für ihre Untersuchungen verwenden.

Advertisement

Allgemeiner betrachtet ist dieser Vorfall eine Aufforderung, bei Word-Dokumenten besonders wachsam zu sein, insbesondere bei solchen, die per E-Mail versendet werden. In diesem Fall werden die meisten E-Mail-Gateways sie wahrscheinlich nicht als verdächtig markieren.

Lesen Sie als Nächstes: Die besten Secure-E-Mail-Gateway-Lösungen für 2022

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.