CVE-2009-1537

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Microsoft DirectX NULL Byte Overwrite Vulnerability

Beschreibung

CVE-2009-1537, behoben durch das Microsoft-Bulletin MS09-028, ist eine hochgradige Remotecodeausführungs-Schwachstelle in Microsoft DirectX. Die Lücke ist eine NULL-Byte-Überschreibung im QuickTime Movie Parser Filter innerhalb von quartz.dll, einer Komponente von DirectShow, und wird ausgelöst, wenn ein Opfer eine gestaltete QuickTime-Mediendatei öffnet. Eine erfolgreiche Ausnutzung erlaubt einem entfernten Angreifer, beliebigen Code im Kontext des Benutzers auszuführen, der die Datei geöffnet hat, was bösartige Mediendateien und Drive-by-Websites zu wirksamen Übertragungswegen macht. Mit einem CVSS-Score von 8.8, einem EPSS-Score von 53 % (98. Perzentil), bestätigter Ausnutzung in freier Wildbahn im Mai 2009 und einer CISA-KEV-Listung bleibt CVE-2009-1537 ein nennenswertes Risiko auf Legacy-Windows-Systemen.

KEV-Informationen

Hersteller
Microsoft
Produkt
DirectX
Hinzugefügt am
20. Mai 2026
Fälligkeitsdatum
3. Juni 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftdirectx7.0; 7.0a; 7.1; 8.1; 8.1b; 9.0; 9.0a; 9.0b; 9.0c
microsoftwindows 2000Alle Versionen
microsoftwindows 2003 serverAlle Versionen
microsoftwindows server 2003Alle Versionen
microsoftwindows xp-

Referenzen

Schwachstellentyp

CWE-158: Unsachgemäße Neutralisierung eines Null-Bytes oder NUL-Zeichens

Im DirectShow QuickTime Movie Parser Filter (quartz.dll) führt die fehlerhafte Handhabung eines NULL-Bytes während des Medien-Parsings zu einer NULL-Byte-Überschreibung, die den Speicher beschädigt und es einem Angreifer erlaubt, den Ausführungsfluss zu beeinflussen und beim Parsen einer gestalteten QuickTime-Datei beliebigen Code auszuführen.

Mehr erfahren: CWE-158 — Unsachgemäße Neutralisierung eines Null-Bytes oder NUL-Zeichens

Auswirkungsanalyse

CVE-2009-1537 hat einen CVSS-3.1-Score von 8.8 (HOCH). Sie ist aus der Ferne über das Netzwerk mit geringer Komplexität ausnutzbar und erfordert keine Privilegien, jedoch eine Benutzerinteraktion — das Opfer muss eine gestaltete QuickTime-Mediendatei öffnen oder ausgeliefert bekommen — und kompromittiert bei Erfolg Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Systems im Kontext des Benutzers vollständig. Da Mediendateien routinemäßig per E-Mail, Download und eingebetteten Webinhalten geteilt werden, können Angreifer Opfer leicht über Drive-by- oder Social-Engineering-Auslieferung dazu verleiten, die Lücke auszulösen. Der EPSS-Score von 53 % (98. Perzentil) deutet auf eine hohe Wahrscheinlichkeit von Ausnutzungsaktivität hin, und die CISA-KEV-Listung bestätigt die Ausnutzung in freier Wildbahn, sodass jeder ungepatchte Legacy-Windows-Host mit der verwundbaren DirectShow-Komponente behoben werden sollte.

Exploit-Reifegrad

CVE-2009-1537 wurde im Mai 2009 in freier Wildbahn ausgenutzt, was Microsoft veranlasste, das Security Advisory 971778 und später das MS09-028-Update herauszugeben. Sie ist im CISA-KEV-Katalog gelistet, und der EPSS-Score von 53 % (98. Perzentil) signalisiert eine hohe Wahrscheinlichkeit anhaltender Ausnutzungsaktivität. In den NVD-Referenzen findet sich kein als „Exploit“ gekennzeichneter Proof-of-Concept — die verfügbaren Quellen sind Hersteller-Advisories wie das Microsoft-MSRC-Advisory und das MS09-028-Bulletin —, doch angesichts der bestätigten Nutzung in freier Wildbahn und des Alters der Lücke sind zuverlässige Ausnutzungstechniken gut verstanden, und jedes exponierte Legacy-System sollte gepatcht werden.

Behebung

  1. MS09-028-Update einspielen oder den betroffenen Host aus dem Netzwerk entfernen, wie es die CISA-KEV-Frist vom 03.06.2026 vorschreibt: Installieren Sie das DirectShow-Update aus dem Microsoft-Sicherheitsbulletin MS09-028 für alle betroffenen DirectX-Versionen.
  2. Bei End-of-Life-Systemen (Windows 2000, Windows XP, Windows Server 2003), die nicht mehr gepatcht werden können, isolieren oder außer Betrieb nehmen, statt sie in Betrieb zu lassen.
  3. Folgen Sie als Übergangsmaßnahme der Anleitung aus Microsoft Security Advisory 971778, um das Parsing von QuickTime-Inhalten durch den QuickTime Movie Parser Filter zu deaktivieren (etwa durch Anpassen der relevanten Registry-Schlüssel), bis das Update eingespielt werden kann.
  4. Reduzieren Sie die Exposition gegenüber bösartigen Medien, indem Sie eingehende QuickTime-Dateien an E-Mail- und Web-Gateways blockieren oder scannen, und weisen Sie Benutzer an, keine nicht vertrauenswürdigen Mediendateien zu öffnen.
  5. Stellen Sie als langfristige Härtung sicher, dass Exploit-Mitigationen (DEP) aktiviert sind, halten Sie medienverarbeitende Komponenten aktuell und migrieren Sie von nicht unterstützten Betriebssystemen, auf denen die verwundbare DirectShow-Komponente nicht gepflegt werden kann.

Technische Details

CVE-2009-1537 ist eine Speicherbeschädigungs-Schwachstelle im QuickTime Movie Parser Filter innerhalb von quartz.dll, der DirectShow-Komponente von Microsoft DirectX 7.0 bis 9.0c unter Windows 2000 SP4, Windows XP SP2/SP3 und Windows Server 2003 SP2. Wenn DirectShow eine gestaltete QuickTime-Mediendatei parst, wird ein NULL-Byte fehlerhaft geschrieben (eine NULL-Byte-Überschreibung), was den Speicher so beschädigt, dass ein Angreifer beliebigen Code ausführen kann. Die Schwäche entspricht einer unsachgemäßen Neutralisierung eines NULL-Bytes (CWE-158) während des Medien-Parsings. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) spiegelt einen über das Netzwerk auslieferbaren, gering komplexen Angriff wider, der eine Benutzerinteraktion zum Öffnen der bösartigen Datei erfordert, danach aber das System vollständig kompromittiert und Code mit den Rechten des betroffenen Benutzers ausführt.

Häufig gestellte Fragen

Wird CVE-2009-1537 aktiv ausgenutzt?

Ja. CVE-2009-1537 wurde im Mai 2009 in freier Wildbahn ausgenutzt und ist im CISA-KEV-Katalog gelistet. Der EPSS-Score von 53 % (98. Perzentil) deutet auf eine hohe Wahrscheinlichkeit anhaltender Ausnutzungsaktivität gegen ungepatchte Legacy-Systeme hin.

Welche Produkte sind von CVE-2009-1537 betroffen?

Die Schwachstelle betrifft Microsoft DirectX 7.0 bis 9.0c unter Windows 2000 SP4, Windows XP SP2 und SP3 sowie Windows Server 2003 SP2, konkret den QuickTime Movie Parser Filter in der DirectShow-Komponente (quartz.dll).

Wie behebe ich CVE-2009-1537?

Spielen Sie das Microsoft-MS09-028-Sicherheitsupdate auf allen betroffenen unterstützten Systemen ein. Deaktivieren Sie als Übergangsmaßnahme gemäß Microsoft Security Advisory 971778 das QuickTime-Parsing in DirectShow und isolieren oder entfernen Sie End-of-Life-Systeme, die nicht gepatcht werden können.

Wie schwerwiegend ist CVE-2009-1537?

CVE-2009-1537 ist mit einem CVSS-3.1-Score von 8.8 als HOCH eingestuft. Sie ermöglicht Remotecodeausführung, wenn ein Opfer eine gestaltete QuickTime-Mediendatei öffnet, kompromittiert das System im Benutzerkontext vollständig und wurde kurz nach der Offenlegung in freier Wildbahn ausgenutzt.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score51.21%
EPSS-Perzentil98.8%

Daten

Veröffentlicht29. Mai 2009
Zuletzt geändert16. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.