HIGH🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2024-43461

CVSS 8.8v3.1pub. 2024-09-10upd. 2026-08-10

Windows MSHTML Platform Spoofing Vulnerability

oryginał EN
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
  • Microsoft Windows 10 1507

    OS
    Microsoft
    < 10.0.10240.20766
  • Microsoft Windows 10 1607

    OS
    Microsoft
    < 10.0.14393.7336
  • Microsoft Windows 10 1809

    OS
    Microsoft
    < 10.0.17763.6293
  • Microsoft Windows 10 21h2

    OS
    Microsoft
    < 10.0.19044.4894
  • Microsoft Windows 10 22h2

    OS
    Microsoft
    < 10.0.19045.4894
  • Microsoft Windows 11 21h2

    OS
    Microsoft
    < 10.0.22000.3197
  • Microsoft Windows 11 22h2

    OS
    Microsoft
    < 10.0.22621.4169
  • Microsoft Windows 11 23h2

    OS
    Microsoft
    < 10.0.22621.4169< 10.0.22631.4169
  • Microsoft Windows 11 24h2

    OS
    Microsoft
    < 10.0.26100.1742
  • Microsoft Windows Server 2008

    OS
    Microsoft
    r2
  • Microsoft Windows Server 2012

    OS
    Microsoft
    r2
  • Microsoft Windows Server 2016

    OS
    Microsoft
    < 10.0.14393.7336
  • Microsoft Windows Server 2019

    OS
    Microsoft
    < 10.0.17763.6293
  • Microsoft Windows Server 2022

    OS
    Microsoft
    < 10.0.20348.2700
  • Microsoft Windows Server 2022 23h2

    OS
    Microsoft
    < 10.0.25398.1128

CISA KEV — szczegółyi

Dostawcai
Microsoft
Produkti
Windows
Data dodania do KEVi
16 września 2024
Termin remediation (USA)i
7 października 2024(po terminie)
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami producenta lub wstrzymaj używanie produktu, jeśli mitygacje są niedostępne.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Opis CISAi

Platforma Microsoft Windows MSHTML zawiera lukę bezpieczeństwa polegającą na nieprawidłowej reprezentacji krytycznych informacji w interfejsie użytkownika (UI), która pozwala atakującemu na sfałszowanie strony internetowej. Ta luka była eksploatowana w połączeniu z CVE-2024-38112.

tłumaczenie AI
Pokaż oryginał (EN)

Microsoft Windows MSHTML Platform contains a user interface (UI) misrepresentation of critical information vulnerability that allows an attacker to spoof a web page. This vulnerability was exploited in conjunction with CVE-2024-38112.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 7 października 2024
CWE
Referencje

Powiązane podatności

CVE-2026-33824CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Double free w Windows IKE Extension umożliwia zdalne wykonanie kodu

CVE-2025-59287CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Server Update Service (WSUS) — deserializacja danych

CVE-2020-1350CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)

CVE-2020-1040CRITICAL9.0⚠ KEVPL ✓ten sam produkt

RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa

CVE-2020-0646CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych