CVE-2009-1537
Microsoft DirectX NULL Byte Overwrite Vulnerability
Beschreibung
CVE-2009-1537, behoben durch das Microsoft-Bulletin MS09-028, ist eine hochgradige Remotecodeausführungs-Schwachstelle in Microsoft DirectX. Die Lücke ist eine NULL-Byte-Überschreibung im QuickTime Movie Parser Filter innerhalb von quartz.dll, einer Komponente von DirectShow, und wird ausgelöst, wenn ein Opfer eine gestaltete QuickTime-Mediendatei öffnet. Eine erfolgreiche Ausnutzung erlaubt einem entfernten Angreifer, beliebigen Code im Kontext des Benutzers auszuführen, der die Datei geöffnet hat, was bösartige Mediendateien und Drive-by-Websites zu wirksamen Übertragungswegen macht. Mit einem CVSS-Score von 8.8, einem EPSS-Score von 53 % (98. Perzentil), bestätigter Ausnutzung in freier Wildbahn im Mai 2009 und einer CISA-KEV-Listung bleibt CVE-2009-1537 ein nennenswertes Risiko auf Legacy-Windows-Systemen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | directx | 7.0; 7.0a; 7.1; 8.1; 8.1b; 9.0; 9.0a; 9.0b; 9.0c |
| microsoft | windows 2000 | Alle Versionen |
| microsoft | windows 2003 server | Alle Versionen |
| microsoft | windows server 2003 | Alle Versionen |
| microsoft | windows xp | - |
Referenzen
- http://blogs.technet.com/msrc/archive/2009/05/28/microsoft-security-advisory-971778-vulnerability-in-microsoft-directshow-released.aspx(Vendor Advisory)
- http://blogs.technet.com/srd/archive/2009/05/28/new-vulnerability-in-quicktime-parsing.aspx(Vendor Advisory)
- http://isc.sans.org/diary.html?storyid=6481(Not Applicable)
- http://osvdb.org/54797(Broken Link)
- http://secunia.com/advisories/35268(Vendor Advisory)
- http://www.microsoft.com/technet/security/advisory/971778.mspx(Patch, Vendor Advisory)
- http://www.securityfocus.com/bid/35139(Broken Link)
- http://www.securitytracker.com/id?1022299(Broken Link)
- http://www.us-cert.gov/cas/techalerts/TA09-195A.html(US Government Resource)
- http://www.vupen.com/english/advisories/2009/1445(Vendor Advisory)
- http://www.vupen.com/english/advisories/2009/1886(Vendor Advisory)
- https://docs.microsoft.com/en-us/security-updates/securitybulletins/2009/ms09-028(Vendor Advisory)
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A6237(Broken Link)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2009-1537(US Government Resource)
Schwachstellentyp
CWE-158: Unsachgemäße Neutralisierung eines Null-Bytes oder NUL-Zeichens
Im DirectShow QuickTime Movie Parser Filter (quartz.dll) führt die fehlerhafte Handhabung eines NULL-Bytes während des Medien-Parsings zu einer NULL-Byte-Überschreibung, die den Speicher beschädigt und es einem Angreifer erlaubt, den Ausführungsfluss zu beeinflussen und beim Parsen einer gestalteten QuickTime-Datei beliebigen Code auszuführen.
Mehr erfahren: CWE-158 — Unsachgemäße Neutralisierung eines Null-Bytes oder NUL-Zeichens
Auswirkungsanalyse
CVE-2009-1537 hat einen CVSS-3.1-Score von 8.8 (HOCH). Sie ist aus der Ferne über das Netzwerk mit geringer Komplexität ausnutzbar und erfordert keine Privilegien, jedoch eine Benutzerinteraktion — das Opfer muss eine gestaltete QuickTime-Mediendatei öffnen oder ausgeliefert bekommen — und kompromittiert bei Erfolg Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Systems im Kontext des Benutzers vollständig. Da Mediendateien routinemäßig per E-Mail, Download und eingebetteten Webinhalten geteilt werden, können Angreifer Opfer leicht über Drive-by- oder Social-Engineering-Auslieferung dazu verleiten, die Lücke auszulösen. Der EPSS-Score von 53 % (98. Perzentil) deutet auf eine hohe Wahrscheinlichkeit von Ausnutzungsaktivität hin, und die CISA-KEV-Listung bestätigt die Ausnutzung in freier Wildbahn, sodass jeder ungepatchte Legacy-Windows-Host mit der verwundbaren DirectShow-Komponente behoben werden sollte.
Exploit-Reifegrad
CVE-2009-1537 wurde im Mai 2009 in freier Wildbahn ausgenutzt, was Microsoft veranlasste, das Security Advisory 971778 und später das MS09-028-Update herauszugeben. Sie ist im CISA-KEV-Katalog gelistet, und der EPSS-Score von 53 % (98. Perzentil) signalisiert eine hohe Wahrscheinlichkeit anhaltender Ausnutzungsaktivität. In den NVD-Referenzen findet sich kein als „Exploit“ gekennzeichneter Proof-of-Concept — die verfügbaren Quellen sind Hersteller-Advisories wie das Microsoft-MSRC-Advisory und das MS09-028-Bulletin —, doch angesichts der bestätigten Nutzung in freier Wildbahn und des Alters der Lücke sind zuverlässige Ausnutzungstechniken gut verstanden, und jedes exponierte Legacy-System sollte gepatcht werden.
Behebung
- MS09-028-Update einspielen oder den betroffenen Host aus dem Netzwerk entfernen, wie es die CISA-KEV-Frist vom 03.06.2026 vorschreibt: Installieren Sie das DirectShow-Update aus dem Microsoft-Sicherheitsbulletin MS09-028 für alle betroffenen DirectX-Versionen.
- Bei End-of-Life-Systemen (Windows 2000, Windows XP, Windows Server 2003), die nicht mehr gepatcht werden können, isolieren oder außer Betrieb nehmen, statt sie in Betrieb zu lassen.
- Folgen Sie als Übergangsmaßnahme der Anleitung aus Microsoft Security Advisory 971778, um das Parsing von QuickTime-Inhalten durch den QuickTime Movie Parser Filter zu deaktivieren (etwa durch Anpassen der relevanten Registry-Schlüssel), bis das Update eingespielt werden kann.
- Reduzieren Sie die Exposition gegenüber bösartigen Medien, indem Sie eingehende QuickTime-Dateien an E-Mail- und Web-Gateways blockieren oder scannen, und weisen Sie Benutzer an, keine nicht vertrauenswürdigen Mediendateien zu öffnen.
- Stellen Sie als langfristige Härtung sicher, dass Exploit-Mitigationen (DEP) aktiviert sind, halten Sie medienverarbeitende Komponenten aktuell und migrieren Sie von nicht unterstützten Betriebssystemen, auf denen die verwundbare DirectShow-Komponente nicht gepflegt werden kann.
Technische Details
CVE-2009-1537 ist eine Speicherbeschädigungs-Schwachstelle im QuickTime Movie Parser Filter innerhalb von quartz.dll, der DirectShow-Komponente von Microsoft DirectX 7.0 bis 9.0c unter Windows 2000 SP4, Windows XP SP2/SP3 und Windows Server 2003 SP2. Wenn DirectShow eine gestaltete QuickTime-Mediendatei parst, wird ein NULL-Byte fehlerhaft geschrieben (eine NULL-Byte-Überschreibung), was den Speicher so beschädigt, dass ein Angreifer beliebigen Code ausführen kann. Die Schwäche entspricht einer unsachgemäßen Neutralisierung eines NULL-Bytes (CWE-158) während des Medien-Parsings. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) spiegelt einen über das Netzwerk auslieferbaren, gering komplexen Angriff wider, der eine Benutzerinteraktion zum Öffnen der bösartigen Datei erfordert, danach aber das System vollständig kompromittiert und Code mit den Rechten des betroffenen Benutzers ausführt.
Häufig gestellte Fragen
Wird CVE-2009-1537 aktiv ausgenutzt?
Ja. CVE-2009-1537 wurde im Mai 2009 in freier Wildbahn ausgenutzt und ist im CISA-KEV-Katalog gelistet. Der EPSS-Score von 53 % (98. Perzentil) deutet auf eine hohe Wahrscheinlichkeit anhaltender Ausnutzungsaktivität gegen ungepatchte Legacy-Systeme hin.
Welche Produkte sind von CVE-2009-1537 betroffen?
Die Schwachstelle betrifft Microsoft DirectX 7.0 bis 9.0c unter Windows 2000 SP4, Windows XP SP2 und SP3 sowie Windows Server 2003 SP2, konkret den QuickTime Movie Parser Filter in der DirectShow-Komponente (quartz.dll).
Wie behebe ich CVE-2009-1537?
Spielen Sie das Microsoft-MS09-028-Sicherheitsupdate auf allen betroffenen unterstützten Systemen ein. Deaktivieren Sie als Übergangsmaßnahme gemäß Microsoft Security Advisory 971778 das QuickTime-Parsing in DirectShow und isolieren oder entfernen Sie End-of-Life-Systeme, die nicht gepatcht werden können.
Wie schwerwiegend ist CVE-2009-1537?
CVE-2009-1537 ist mit einem CVSS-3.1-Score von 8.8 als HOCH eingestuft. Sie ermöglicht Remotecodeausführung, wenn ein Opfer eine gestaltete QuickTime-Mediendatei öffnet, kompromittiert das System im Benutzerkontext vollständig und wurde kurz nach der Offenlegung in freier Wildbahn ausgenutzt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.