CVE-2010-3765
Mozilla Multiple Products Remote Code Execution Vulnerability
Beschreibung
CVE-2010-3765 ist eine kritische Speicherkorruptionsschwachstelle in mehreren Mozilla-Produkten, darunter Firefox, Thunderbird und SeaMonkey. Die Schwachstelle befindet sich in der Funktion nsCSSFrameConstructor::ContentAppended und wird durch die fehlerhafte Verarbeitung der appendChild-Methode bei der Erstellung mehrerer Frames ausgeloest. Ein entfernter Angreifer kann ueber speziell praeparierte Webseiten bei aktiviertem JavaScript beliebigen Code auf dem System des Opfers ausfuehren.
Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.8 (CRITICAL) bewertet und wurde bereits im Oktober 2010 durch die Belmoo-Malware aktiv ausgenutzt. Die CISA hat CVE-2010-3765 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 27. Oktober 2025. Der ausserordentlich hohe EPSS-Score von 87.45 % (99. Perzentil) bestaetigt, dass diese Schwachstelle zu den am staerksten ausgenutzten ueberhaupt gehoert.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| mozilla | firefox | 3.5; 3.5.1; 3.5.2; 3.5.3; 3.5.4; 3.5.5; 3.5.6; 3.5.7; 3.5.8; 3.5.9; 3.5.10; 3.5.11; 3.5.12; 3.5.13; 3.5.14; 3.6; 3.6.2; 3.6.3; 3.6.4; 3.6.6; 3.6.7; 3.6.8; 3.6.9; 3.6.10; 3.6.11 |
| mozilla | thunderbird | 3.0.1; 3.0.2; 3.0.3; 3.0.4; 3.0.5; 3.0.6; 3.0.7; 3.0.8; 3.0.9; 3.1.1; 3.1.2; 3.1.3; 3.1.4; 3.1.5 |
| mozilla | seamonkey | 2.0; 2.0.1; 2.0.2; 2.0.3; 2.0.4; 2.0.5; 2.0.6; 2.0.7; 2.0.8; 2.0.9 |
Referenzen
- http://blog.mozilla.com/security/2010/10/26/critical-vulnerability-in-firefox-3-5-and-firefox-3-6/(Vendor Advisory)
- http://blogs.sun.com/security/entry/multiple_vulnerabilities_in_mozilla_firefox(Broken Link)
- http://isc.sans.edu/diary.html?storyid=9817(Press/Media Coverage)
- http://lists.fedoraproject.org/pipermail/package-announce/2010-November/050233.html(Third Party Advisory)
- http://lists.fedoraproject.org/pipermail/package-announce/2010-October/050061.html(Third Party Advisory)
- http://lists.fedoraproject.org/pipermail/package-announce/2010-October/050077.html(Third Party Advisory)
- http://lists.fedoraproject.org/pipermail/package-announce/2010-October/050154.html(Third Party Advisory)
- http://norman.com/about_norman/press_center/news_archive/2010/129223/en?utm_source=twitterfeed&utm_medium=twitter(Product)
- http://secunia.com/advisories/41761(Vendor Advisory)
- http://secunia.com/advisories/41965(Vendor Advisory)
- http://secunia.com/advisories/41966(Vendor Advisory)
- http://secunia.com/advisories/41969(Vendor Advisory)
- http://secunia.com/advisories/41975(Vendor Advisory)
- http://secunia.com/advisories/42003(Vendor Advisory)
- http://secunia.com/advisories/42008(Vendor Advisory)
- http://secunia.com/advisories/42043(Vendor Advisory)
- http://secunia.com/advisories/42867(Vendor Advisory)
- http://slackware.com/security/viewer.php?l=slackware-security&y=2010&m=slackware-security.556706(Third Party Advisory)
- http://support.avaya.com/css/P8/documents/100114329(Third Party Advisory)
- http://support.avaya.com/css/P8/documents/100114335(Third Party Advisory)
- http://www.debian.org/security/2010/dsa-2124(Third Party Advisory)
- http://www.exploit-db.com/exploits/15341(Exploit)
- http://www.exploit-db.com/exploits/15342(Exploit)
- http://www.exploit-db.com/exploits/15352(Exploit)
- http://www.mandriva.com/security/advisories?name=MDVSA-2010:213(Third Party Advisory)
- http://www.mandriva.com/security/advisories?name=MDVSA-2010:219(Third Party Advisory)
- http://www.mozilla.org/security/announce/2010/mfsa2010-73.html(Third Party Advisory)
- http://www.norman.com/about_norman/press_center/news_archive/2010/129223/(Broken Link)
- http://www.norman.com/security_center/virus_description_archive/129146/(Broken Link)
- http://www.redhat.com/support/errata/RHSA-2010-0808.html(Third Party Advisory)
- http://www.redhat.com/support/errata/RHSA-2010-0809.html(Third Party Advisory)
- http://www.redhat.com/support/errata/RHSA-2010-0810.html(Third Party Advisory)
- http://www.redhat.com/support/errata/RHSA-2010-0861.html(Third Party Advisory)
- http://www.redhat.com/support/errata/RHSA-2010-0896.html(Third Party Advisory)
- http://www.securityfocus.com/bid/44425(Broken Link)
- http://www.securitytracker.com/id?1024645(Broken Link)
- http://www.securitytracker.com/id?1024650(Broken Link)
- http://www.securitytracker.com/id?1024651(Broken Link)
- http://www.ubuntu.com/usn/USN-1011-2(Third Party Advisory)
- http://www.ubuntu.com/usn/USN-1011-3(Third Party Advisory)
- http://www.ubuntu.com/usn/usn-1011-1(Third Party Advisory)
- http://www.vupen.com/english/advisories/2010/2837(Vendor Advisory)
- http://www.vupen.com/english/advisories/2010/2857(Vendor Advisory)
- http://www.vupen.com/english/advisories/2010/2864(Vendor Advisory)
- http://www.vupen.com/english/advisories/2010/2871(Vendor Advisory)
- http://www.vupen.com/english/advisories/2011/0061(Vendor Advisory)
- https://bugzilla.mozilla.org/show_bug.cgi?id=607222(Issue Tracking)
- https://bugzilla.mozilla.org/show_bug.cgi?id=607222#c53(Issue Tracking)
- https://bugzilla.redhat.com/show_bug.cgi?id=646997(Issue Tracking)
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A12108(Third Party Advisory)
- https://rhn.redhat.com/errata/RHSA-2010-0812.html(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2010-3765(US Government Resource)
Schwachstellentyp
CWE-119: Unsachgemaesse Einschraenkung von Operationen innerhalb der Grenzen eines Speicherpuffers
CVE-2010-3765 basiert auf CWE-119, einer uebergeordneten Kategorie fuer speicherbezogene Schwachstellen. Bei dieser Schwachstellenklasse fuehrt Software Operationen an einem Speicherpuffer durch, kann aber aus Bereichen ausserhalb der vorgesehenen Puffergrenzen lesen oder dorthin schreiben. Im Fall von Mozilla Firefox fuehrt die fehlerhafte Frame-Erstellung durch nsCSSFrameConstructor::ContentAppended zu einer Speicherkorruption, bei der unkontrolliert auf Speicherbereiche zugegriffen wird.
Mehr erfahren: CWE-119 -- Unsachgemaesse Einschraenkung von Operationen innerhalb der Grenzen eines Speicherpuffers
Auswirkungsanalyse
Die Auswirkungen von CVE-2010-3765 sind aufgrund der Natur der Speicherkorruption und der weiten Verbreitung von Mozilla-Produkten besonders schwerwiegend. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass die Schwachstelle ohne Authentifizierung ueber das Netzwerk ausnutzbar ist und keinerlei Benutzerinteraktion erfordert. Vertraulichkeit (Hoch): Ein erfolgreicher Angriff ermoeglicht den vollstaendigen Zugriff auf alle Daten des betroffenen Benutzerprofils, einschliesslich gespeicherter Passwoerter, Sitzungscookies und Browser-Verlauf. Integritaet (Hoch): Der Angreifer kann beliebigen Code im Kontext des Browsers ausfuehren, Dateien auf dem lokalen System modifizieren und Schadsoftware installieren. Verfuegbarkeit (Hoch): Die Speicherkorruption kann zum Absturz des Browsers fuehren oder das gesamte System instabil machen. Der EPSS-Score von 87.45 % unterstreicht die extrem hohe Ausnutzungswahrscheinlichkeit, und die Nutzung durch die Belmoo-Malware belegt die reale Bedrohungslage fuer alle Nutzer ungepatchter Mozilla-Produkte.
Exploit-Reifegrad
CVE-2010-3765 weist eine ausserordentlich hohe Exploit-Reife auf. Oeffentlich verfuegbarer Exploit-Code existiert ueber mehrere Quellen, darunter Exploit-DB (15341), Exploit-DB (15342) und Exploit-DB (15352). Die CISA hat die aktive Ausnutzung in freier Wildbahn bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 87.45 % (99. Perzentil) platziert diese Schwachstelle unter den Top 1 % der am intensivsten ausgenutzten Schwachstellen weltweit. Die Schwachstelle wurde bereits im Oktober 2010 durch die Belmoo-Malware aktiv ausgenutzt, wobei speziell praeparierte Webseiten als Angriffsvektor dienten. Der Ransomware-Status ist als Unknown klassifiziert.
Behebung
-
Sofortiges Update durchfuehren: Aktualisieren Sie Mozilla Firefox auf Version 3.5.15 oder 3.6.12 bzw. hoeher. Thunderbird muss auf Version 3.0.10 oder 3.1.6 oder hoeher aktualisiert werden. SeaMonkey muss auf Version 2.0.10 oder hoeher aktualisiert werden. Gemaess KEV-Katalog: Wenden Sie die Abhilfemassnahmen des Herstellers an oder stellen Sie die Nutzung des Produkts ein, falls keine Patches verfuegbar sind.
-
JavaScript temporaer deaktivieren: Als Sofortmassnahme kann JavaScript in den betroffenen Browsern deaktiviert werden, um den Angriffsvektor zu eliminieren. Dies schraenkt jedoch die Funktionalitaet vieler Webseiten erheblich ein.
-
Netzwerkbasierte Schutzmassnahmen einsetzen: Konfigurieren Sie eine Web Application Firewall oder einen Proxy-Server, um bekannte Exploit-Muster zu erkennen und zu blockieren. Implementieren Sie URL-Filterung, um den Zugriff auf bekannte Exploit-Hosting-Seiten zu unterbinden.
-
Systeme auf Kompromittierung pruefen: Untersuchen Sie alle Systeme mit betroffenen Mozilla-Produkten auf Anzeichen der Belmoo-Malware oder anderer Schadsoftware. Pruefen Sie Prozesslisten, Autostart-Eintraege und Netzwerkverbindungen auf verdaechtige Aktivitaeten.
-
Langfristige Haertung umsetzen: Implementieren Sie automatische Update-Mechanismen fuer alle Browser im Unternehmen. Setzen Sie Application-Whitelisting und Exploit-Mitigation-Technologien wie EMET oder Windows Defender Exploit Guard ein, um Speicherkorruptionsangriffe generell zu erschweren.
Technische Details
CVE-2010-3765 betrifft die CSS-Frame-Konstruktion in der Mozilla-Rendering-Engine. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) und ohne jegliche Authentifizierung (PR:N) oder Benutzerinteraktion (UI:N) durchfuehrbar ist.
Die Schwachstelle liegt in der Funktion nsCSSFrameConstructor::ContentAppended, die bei der dynamischen Erstellung von DOM-Elementen ueber die appendChild-Methode aufgerufen wird. Durch eine fehlerhafte Index-Verfolgung bei der Erstellung mehrerer Frames entsteht eine Race Condition, bei der Speicherbereiche ueberschrieben werden koennen, die bereits anderweitig genutzt werden. Diese Speicherkorruption im Sinne von CWE-119 ermoeglicht es einem Angreifer, durch praezise manipulierte HTML- und JavaScript-Konstrukte die Kontrolle ueber die Programmausfuehrung zu erlangen.
Betroffen sind Mozilla Firefox in den Versionen 3.5.x bis einschliesslich 3.5.14 und 3.6.x bis einschliesslich 3.6.11, Thunderbird in den Versionen 3.0.x vor 3.0.10 und 3.1.x vor 3.1.6 sowie SeaMonkey in den Versionen 2.x vor 2.0.10. Der Scope bleibt unveraendert (S:U), alle drei Impact-Metriken sind auf High gesetzt, was die vollstaendige Kompromittierung des Browser-Prozesses widerspiegelt.
Häufig gestellte Fragen
Wird CVE-2010-3765 aktiv ausgenutzt?
Ja, CVE-2010-3765 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und bestaetigt damit die aktive Ausnutzung in freier Wildbahn. Bereits im Oktober 2010 wurde die Schwachstelle durch die Belmoo-Malware ausgenutzt. Der EPSS-Score von 87.45 % (99. Perzentil) unterstreicht die ausserordentlich hohe Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2010-3765 betroffen?
Betroffen sind Mozilla Firefox in den Versionen 3.5 bis 3.5.14 und 3.6 bis 3.6.11, Thunderbird in den Versionen 3.0.1 bis 3.0.9 und 3.1.1 bis 3.1.5 sowie SeaMonkey in den Versionen 2.0 bis 2.0.9. Die Schwachstelle kann ausgenutzt werden, wenn JavaScript im jeweiligen Produkt aktiviert ist.
Wie behebe ich CVE-2010-3765?
Aktualisieren Sie Mozilla Firefox auf Version 3.5.15 bzw. 3.6.12 oder hoeher. Thunderbird muss auf Version 3.0.10 bzw. 3.1.6 oder hoeher aktualisiert werden, SeaMonkey auf Version 2.0.10 oder hoeher. Als temporaere Massnahme kann JavaScript deaktiviert werden, um den Angriffsvektor zu eliminieren.
Wie schwerwiegend ist CVE-2010-3765?
CVE-2010-3765 ist mit einem CVSS-Score von 9.8 als CRITICAL eingestuft. Die Schwachstelle ermoeglicht Remote Code Execution ohne jegliche Authentifizierung oder Benutzerinteraktion. Der EPSS-Score von 87.45 % platziert sie im 99. Perzentil, was bedeutet, dass sie zu den Top 1 % der am staerksten ausgenutzten Schwachstellen weltweit gehoert.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.