Die kürzlich entdeckte Zero-Day-Schwachstelle CVE-2017-8759 im .NET Framework ermöglicht Angreifern die Ausführung von Schadcode auf dem Zielrechner. Diese Schwachstelle wird nachweislich durch Spam-E-Mails ausgenutzt, die schädliche RTF-Dateien als Anhang enthalten. Microsoft hat am 12. September 2017 ein Sicherheitsupdate veröffentlicht, um dieses Problem zu beheben.
Anfällige Versionen
Die folgenden Versionen von Microsoft Frameworks sind von dieser Sicherheitsanfälligkeit betroffen:
- Microsoft .NET Framework 2.0 SP2
- Microsoft. NET Framework 3.5
- Microsoft. NET Framework 3.5.1
- Microsoft. NET Framework 4.5.2
- Microsoft. NET Framework 4.6
- Microsoft. NET Framework 4.6.1
- Microsoft .NET Framework 4.6.2/4.7
- Microsoft .NET Framework 4.6/4.6.1/4.6.2/4.7
- Microsoft. NET Framework 4.7
Verwundbarkeit
Hierbei handelt es sich um eine Code-Injection-Schwachstelle in SOAP Moniker, die es einem Angreifer ermöglicht, Remotecode auf dem Zielcomputer auszuführen. Nach erfolgreicher Ausnutzung kann der Angreifer die Kontrolle über das anfällige System übernehmen und nach Belieben Programme auf das betroffene System herunterladen und ausführen.
Das bösartige RTF-Dokument, das einen ersten Angriffsvektor darstellt, sendet eine Anfrage an einen CNC-Server und lädt anfällige SOAP-WSDL-Inhalte herunter.

Die Sicherheitslücke wird beim Parsen des SOAP-WSDL-Inhalts ausgelöst und schädliche Nutzdaten werden heruntergeladen und auf dem Computer des Opfers ausgeführt.
Seqrite Erkennungen
Seqrite hat die folgenden Erkenntnisse zur Schwachstelle veröffentlicht. CVE-2017-8759
- Virenschutz
- Exp.RTF.CVE-2017-8759
- IDS / IPS
- VID-03201 – Sicherheitslücke bei der Remotecodeausführung im .NET Framework
Die nach Ausnutzung dieser Sicherheitslücke in freier Wildbahn beobachtete Schadsoftware war FINSPY. Die Schadsoftware wird erkannt durch Seqrite als „Backdoor.FinSpy“.
Dieser Exploit wird bereits in freier Wildbahn eingesetzt, und wir gehen davon aus, dass in Zukunft weitere bösartige Kampagnen diese Schwachstelle ausnutzen werden. Microsoft hat diese Schwachstelle gepatcht und Updates gibt es hierWir empfehlen Nutzern dringend, diese Updates anzuwenden und auch die neuesten Sicherheitsupdates zu installieren. Seqrite.
Fachexperten
- Pavankumar Chaudhari | Quick Heal Sicherheitslabore



