CVE-2012-1889
Microsoft XML Core Services Memory Corruption Vulnerability
Beschreibung
CVE-2012-1889 ist eine Speicherkorruptions-Schwachstelle in Microsoft XML Core Services (MSXML), die es entfernten Angreifern ermöglicht, beliebigen Code auszuführen. Der Fehler tritt auf, wenn MSXML Objekte im Speicher nicht korrekt verarbeitet, wodurch ein Angreifer den Speicher so korrumpieren kann, dass die Programmausführung auf angreiferkontrollierten Code umgeleitet wird. Die Ausnutzung kann über eine manipulierte Webseite oder ein Office-Dokument erfolgen, das MSXML aufruft. Die CISA hat CVE-2012-1889 in ihren KEV-Katalog aufgenommen, und der EPSS-Score von 92,8 % (99. Perzentil) weist auf eine extrem hohe Ausnutzungswahrscheinlichkeit hin.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | xml core services | 3.0; 4.0; 6.0; 5.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://technet.microsoft.com/security/advisory/2719615(Vendor Advisory)
- http://www.us-cert.gov/cas/techalerts/TA12-174A.html(Third Party Advisory, US Government Resource)
- http://www.us-cert.gov/cas/techalerts/TA12-192A.html(Third Party Advisory, US Government Resource)
- https://docs.microsoft.com/en-us/security-updates/securitybulletins/2012/ms12-043(Patch, Vendor Advisory)
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A15195(Broken Link)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2012-1889(US Government Resource)
Schwachstellentyp
CWE-119: Unzureichende Beschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers
CVE-2012-1889 nutzt eine Speicherkorruptionsbedingung in Microsoft XML Core Services aus, bei der die Anwendung Operationen durchführt, die die Speicherpuffergrenzen verletzen. Wenn MSXML speziell präparierte XML-Daten verarbeitet, werden Speicheroperationen nicht korrekt eingeschränkt, wodurch ein Angreifer angrenzenden Speicher korrumpieren und die Kontrolle über den Programmausführungsfluss erlangen kann.
Mehr erfahren: CWE-119 — Unzureichende Beschränkung von Speicherpuffer-Operationen
Auswirkungsanalyse
CVE-2012-1889 ist über mehrere Angriffsvektoren aus der Ferne ausnutzbar — ein Angreifer kann eine bösartige Webseite erstellen, die die MSXML-Schwachstelle über Internet Explorer auslöst, oder den Exploit in ein Office-Dokument einbetten. Keine Authentifizierung ist erforderlich, und die Angriffskomplexität ist gering, da MSXML im gesamten Windows-Ökosystem weit verbreitet ist. Eine erfolgreiche Ausnutzung führt zur Ausführung beliebigen Codes mit den Berechtigungen des aktuellen Benutzers, wodurch Vertraulichkeit, Integrität und Verfügbarkeit vollständig gefährdet sind. Der EPSS-Score von 92,8 % (99. Perzentil) weist auf nahezu sichere Ausnutzung hin, und die breite Integration von MSXML in Windows macht die Angriffsfläche außergewöhnlich groß.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2012-1889 bestätigt, indem sie die Schwachstelle am 8. Juni 2022 in den KEV-Katalog aufgenommen hat. Der EPSS-Score von 92,8 % ordnet diese Schwachstelle im 99. Perzentil ein. CVE-2012-1889 wurde als Zero-Day-Schwachstelle in gezielten Angriffen ausgenutzt, bevor Microsoft einen Patch veröffentlichte, und wurde anschließend in mehrere Exploit-Kits integriert. Obwohl keine spezifische Ransomware-Verbindung gemeldet wurde, machen die vielseitigen Angriffsvektoren über Webseiten und Office-Dokumente diese Schwachstelle hochattraktiv für diverse Angriffskampagnen.
Behebung
- Microsoft-Sicherheitsupdates sofort einspielen: Installieren Sie die relevanten Patches für Microsoft XML Core Services gemäß der CISA-KEV-Maßnahme, um die Speicherkorruptions-Schwachstelle in MSXML zu beheben.
- Verwundbare MSXML-Versionen aktualisieren oder entfernen: Stellen Sie sicher, dass alle Systeme gepatchte Versionen von MSXML 3.0, 4.0, 5.0 und 6.0 ausführen, oder entfernen Sie nicht benötigte MSXML-Installationen.
- MSXML-ActiveX-Steuerelemente in Internet Explorer einschränken: Konfigurieren Sie Internet-Explorer-Kill-Bits oder Gruppenrichtlinien, um die Ausführung verwundbarer MSXML-ActiveX-Steuerelemente zu deaktivieren.
- Enhanced Mitigation Experience Toolkit (EMET) einsetzen: Auf älteren Windows-Systemen verwenden Sie EMET oder Windows Defender Exploit Guard für zusätzliche Exploit-Schutzmaßnahmen wie DEP-Erzwingung und ROP-Mitigation.
- MSXML-Ausnutzungsversuche überwachen: Konfigurieren Sie Intrusion-Detection-Systeme und Endpoint-Monitoring für Alarme bei verdächtigen XML-Verarbeitungsmustern oder Shellcode-Ausführungsindikatoren.
Technische Details
CVE-2012-1889 ist eine Speicherkorruptions-Schwachstelle in Microsoft XML Core Services (MSXML), die auftritt, wenn die Komponente Objekte im Speicher während der XML-Datenverarbeitung nicht korrekt handhabt. Die Schwachstelle wird ausgelöst, wenn MSXML speziell präparierte XML-Inhalte parst, die die Engine dazu veranlassen, auf Speicher außerhalb der vorgesehenen Puffergrenzen zuzugreifen oder diesen zu manipulieren. Diese Speicherkorruptionsbedingung, klassifiziert unter CWE-119, ermöglicht es einem Angreifer, kritische Datenstrukturen wie Funktionszeiger oder VTable-Einträge zu überschreiben und die Programmausführung auf angreiferkontrollierten Code umzuleiten. Der Angriff kann über eine Webseite erfolgen, die ein verwundbares MSXML-ActiveX-Steuerelement instanziiert, oder über ein Office-Dokument, das MSXML für die XML-Verarbeitung nutzt. Da MSXML eine zentrale Windows-Komponente ist, hat die Schwachstelle eine ungewöhnlich breite Angriffsfläche.
Häufig gestellte Fragen
Wird CVE-2012-1889 aktiv ausgenutzt?
Ja. Die CISA hat die aktive Ausnutzung bestätigt. Der EPSS-Score von 92,8 % im 99. Perzentil weist auf nahezu sichere Ausnutzung hin. Die Schwachstelle wurde zunächst als Zero-Day ausgenutzt, bevor ein Patch verfügbar war.
Welche Produkte sind von CVE-2012-1889 betroffen?
CVE-2012-1889 betrifft Microsoft XML Core Services (MSXML) in mehreren Versionen (3.0, 4.0, 5.0 und 6.0) und wirkt sich auf Windows-Systeme aus, die MSXML für die XML-Verarbeitung nutzen. Da MSXML eine zentrale Windows-Komponente ist, umfasst die betroffene Fläche Internet Explorer, Microsoft Office und weitere Anwendungen.
Wie behebe ich CVE-2012-1889?
Spielen Sie die Microsoft-Sicherheitspatches für MSXML ein und stellen Sie sicher, dass alle Versionen aktualisiert sind. Schränken Sie MSXML-ActiveX-Steuerelemente in Internet Explorer ein und erwägen Sie die Migration auf moderne Browser ohne ActiveX-Abhängigkeit.
Wie schwerwiegend ist CVE-2012-1889?
CVE-2012-1889 ist eine kritisch schwere Schwachstelle mit einem EPSS-Score im 99. Perzentil, die Remote-Codeausführung über Webseiten oder Office-Dokumente ermöglicht. Die weite Verbreitung von MSXML im Windows-Ökosystem verstärkt das Gesamtrisiko und die Angriffsfläche erheblich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.