CVE-2012-1889

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Microsoft XML Core Services Memory Corruption Vulnerability

Beschreibung

CVE-2012-1889 ist eine Speicherkorruptions-Schwachstelle in Microsoft XML Core Services (MSXML), die es entfernten Angreifern ermöglicht, beliebigen Code auszuführen. Der Fehler tritt auf, wenn MSXML Objekte im Speicher nicht korrekt verarbeitet, wodurch ein Angreifer den Speicher so korrumpieren kann, dass die Programmausführung auf angreiferkontrollierten Code umgeleitet wird. Die Ausnutzung kann über eine manipulierte Webseite oder ein Office-Dokument erfolgen, das MSXML aufruft. Die CISA hat CVE-2012-1889 in ihren KEV-Katalog aufgenommen, und der EPSS-Score von 92,8 % (99. Perzentil) weist auf eine extrem hohe Ausnutzungswahrscheinlichkeit hin.

KEV-Informationen

Hersteller
Microsoft
Produkt
XML Core Services
Hinzugefügt am
8. Juni 2022
Fälligkeitsdatum
22. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftxml core services3.0; 4.0; 6.0; 5.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-119: Unzureichende Beschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers

CVE-2012-1889 nutzt eine Speicherkorruptionsbedingung in Microsoft XML Core Services aus, bei der die Anwendung Operationen durchführt, die die Speicherpuffergrenzen verletzen. Wenn MSXML speziell präparierte XML-Daten verarbeitet, werden Speicheroperationen nicht korrekt eingeschränkt, wodurch ein Angreifer angrenzenden Speicher korrumpieren und die Kontrolle über den Programmausführungsfluss erlangen kann.

Mehr erfahren: CWE-119 — Unzureichende Beschränkung von Speicherpuffer-Operationen

Auswirkungsanalyse

CVE-2012-1889 ist über mehrere Angriffsvektoren aus der Ferne ausnutzbar — ein Angreifer kann eine bösartige Webseite erstellen, die die MSXML-Schwachstelle über Internet Explorer auslöst, oder den Exploit in ein Office-Dokument einbetten. Keine Authentifizierung ist erforderlich, und die Angriffskomplexität ist gering, da MSXML im gesamten Windows-Ökosystem weit verbreitet ist. Eine erfolgreiche Ausnutzung führt zur Ausführung beliebigen Codes mit den Berechtigungen des aktuellen Benutzers, wodurch Vertraulichkeit, Integrität und Verfügbarkeit vollständig gefährdet sind. Der EPSS-Score von 92,8 % (99. Perzentil) weist auf nahezu sichere Ausnutzung hin, und die breite Integration von MSXML in Windows macht die Angriffsfläche außergewöhnlich groß.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2012-1889 bestätigt, indem sie die Schwachstelle am 8. Juni 2022 in den KEV-Katalog aufgenommen hat. Der EPSS-Score von 92,8 % ordnet diese Schwachstelle im 99. Perzentil ein. CVE-2012-1889 wurde als Zero-Day-Schwachstelle in gezielten Angriffen ausgenutzt, bevor Microsoft einen Patch veröffentlichte, und wurde anschließend in mehrere Exploit-Kits integriert. Obwohl keine spezifische Ransomware-Verbindung gemeldet wurde, machen die vielseitigen Angriffsvektoren über Webseiten und Office-Dokumente diese Schwachstelle hochattraktiv für diverse Angriffskampagnen.

Behebung

  1. Microsoft-Sicherheitsupdates sofort einspielen: Installieren Sie die relevanten Patches für Microsoft XML Core Services gemäß der CISA-KEV-Maßnahme, um die Speicherkorruptions-Schwachstelle in MSXML zu beheben.
  2. Verwundbare MSXML-Versionen aktualisieren oder entfernen: Stellen Sie sicher, dass alle Systeme gepatchte Versionen von MSXML 3.0, 4.0, 5.0 und 6.0 ausführen, oder entfernen Sie nicht benötigte MSXML-Installationen.
  3. MSXML-ActiveX-Steuerelemente in Internet Explorer einschränken: Konfigurieren Sie Internet-Explorer-Kill-Bits oder Gruppenrichtlinien, um die Ausführung verwundbarer MSXML-ActiveX-Steuerelemente zu deaktivieren.
  4. Enhanced Mitigation Experience Toolkit (EMET) einsetzen: Auf älteren Windows-Systemen verwenden Sie EMET oder Windows Defender Exploit Guard für zusätzliche Exploit-Schutzmaßnahmen wie DEP-Erzwingung und ROP-Mitigation.
  5. MSXML-Ausnutzungsversuche überwachen: Konfigurieren Sie Intrusion-Detection-Systeme und Endpoint-Monitoring für Alarme bei verdächtigen XML-Verarbeitungsmustern oder Shellcode-Ausführungsindikatoren.

Technische Details

CVE-2012-1889 ist eine Speicherkorruptions-Schwachstelle in Microsoft XML Core Services (MSXML), die auftritt, wenn die Komponente Objekte im Speicher während der XML-Datenverarbeitung nicht korrekt handhabt. Die Schwachstelle wird ausgelöst, wenn MSXML speziell präparierte XML-Inhalte parst, die die Engine dazu veranlassen, auf Speicher außerhalb der vorgesehenen Puffergrenzen zuzugreifen oder diesen zu manipulieren. Diese Speicherkorruptionsbedingung, klassifiziert unter CWE-119, ermöglicht es einem Angreifer, kritische Datenstrukturen wie Funktionszeiger oder VTable-Einträge zu überschreiben und die Programmausführung auf angreiferkontrollierten Code umzuleiten. Der Angriff kann über eine Webseite erfolgen, die ein verwundbares MSXML-ActiveX-Steuerelement instanziiert, oder über ein Office-Dokument, das MSXML für die XML-Verarbeitung nutzt. Da MSXML eine zentrale Windows-Komponente ist, hat die Schwachstelle eine ungewöhnlich breite Angriffsfläche.

Häufig gestellte Fragen

Wird CVE-2012-1889 aktiv ausgenutzt?

Ja. Die CISA hat die aktive Ausnutzung bestätigt. Der EPSS-Score von 92,8 % im 99. Perzentil weist auf nahezu sichere Ausnutzung hin. Die Schwachstelle wurde zunächst als Zero-Day ausgenutzt, bevor ein Patch verfügbar war.

Welche Produkte sind von CVE-2012-1889 betroffen?

CVE-2012-1889 betrifft Microsoft XML Core Services (MSXML) in mehreren Versionen (3.0, 4.0, 5.0 und 6.0) und wirkt sich auf Windows-Systeme aus, die MSXML für die XML-Verarbeitung nutzen. Da MSXML eine zentrale Windows-Komponente ist, umfasst die betroffene Fläche Internet Explorer, Microsoft Office und weitere Anwendungen.

Wie behebe ich CVE-2012-1889?

Spielen Sie die Microsoft-Sicherheitspatches für MSXML ein und stellen Sie sicher, dass alle Versionen aktualisiert sind. Schränken Sie MSXML-ActiveX-Steuerelemente in Internet Explorer ein und erwägen Sie die Migration auf moderne Browser ohne ActiveX-Abhängigkeit.

Wie schwerwiegend ist CVE-2012-1889?

CVE-2012-1889 ist eine kritisch schwere Schwachstelle mit einem EPSS-Score im 99. Perzentil, die Remote-Codeausführung über Webseiten oder Office-Dokumente ermöglicht. Die weite Verbreitung von MSXML im Windows-Ökosystem verstärkt das Gesamtrisiko und die Angriffsfläche erheblich.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score83.64%
EPSS-Perzentil99.7%

Daten

Veröffentlicht13. Juni 2012
Zuletzt geändert16. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.