Dies ist ein wichtiger Sicherheitshinweis zu einer kürzlich behobenen kritischen Sicherheitslücke in Microsoft Windows Remote Desktop Service (RDP), die die Ausführung von Schadcode aus der Ferne ermöglicht. Die Sicherheitslücke trägt die Bezeichnung „CVE-2019-0708 – Remote Desktop Services Remote Code Execution Vulnerability“.
MSRC-Blog erwähnt
Diese Schwachstelle tritt vor der Authentifizierung auf und erfordert keine Benutzerinteraktion. Sie ist also „wurmfähig“, d. h. zukünftige Schadsoftware, die diese Schwachstelle ausnutzt, kann sich ähnlich wie die WannaCry-Malware im Jahr 2017 weltweit von einem anfälligen Computer auf einen anderen verbreiten. Obwohl wir bisher keine Ausnutzung dieser Schwachstelle beobachtet haben, ist es sehr wahrscheinlich, dass Angreifer einen Exploit dafür entwickeln und in ihre Schadsoftware integrieren werden.
Diese Sicherheitslücke ist ein Sonderfall, da Microsoft sich die Mühe gemacht hat, diese Sicherheitslücke auch in Windows 2003 und Windows XP zu beheben, deren Support bereits vor langer Zeit eingestellt wurde.
Warum ist diese Sicherheitslücke so kritisch?
- Es handelt sich um eine Pre-Auth-Sicherheitslücke, d. h., es ist keine Authentifizierung erforderlich. Angreifer benötigen lediglich Netzwerkzugriff auf das anfällige Ziel, um die Sicherheitslücke auszunutzen.
- Bei erfolgreicher Ausnutzung können Angreifer beliebigen Code auf dem Zielsystem ausführen und schließlich die vollständige Kontrolle darüber übernehmen.
- Angenommen „entwurmbar“ Aufgrund der Natur dieser Sicherheitslücke kann ein Host, sobald er infiziert ist, sehr schnell andere anfällige Hosts im selben Netzwerk infizieren.
- Microsoft hat sich große Mühe gegeben, den Patch für ältere Windows-Versionen zu installieren, deren Support bereits eingestellt wurde.
- Die Sicherheitslücke kann ausgenutzt werden über RDP Port 3389. Eine einfache Suche nach www[.]shodan[.]io zeigt, dass es fast 4 Millionen Hosts mit für das Internet geöffnetem RDP-Port gibt.

Abb. 1 – Shodan-Ergebnisse zeigen Hosts mit für das Internet geöffnetem RDP-Port
Was sollten Sie tun?
Laut Microsoft-Mitteilung und anderen Online-Quellen wird diese Sicherheitslücke zum Zeitpunkt der Veröffentlichung dieses Blogbeitrags NICHT aktiv ausgenutzt. Angesichts des Geschäftsrisikos möchten wir Nutzern, die eine der folgenden betroffenen Windows-Versionen verwenden, dennoch dringend empfehlen, ihre Systeme umgehend zu patchen:
– Microsoft Windows 7 SP1
– Windows Server 2008 SP2
– Windows Server 2008 R2 – SP1
– Windows XP (alle Versionen)
– Windows Server 2003 SP2
Wenn die von Microsoft bereitgestellten Sicherheitsupdates nicht sofort angewendet werden können, sollten Sie die Remotedesktopdienste auf den anfälligen Hosts deaktivieren, bis offizielle Patches angewendet werden.
Unser Bedrohungsforschungsteam überwacht diese Bedrohung aktiv und wir werden diesen Beitrag entsprechend aktualisieren.
Inhalt mit freundlicher Genehmigung:
Pavan Thorat Sicherheitslabore



