CVE-2012-4792

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Microsoft Internet Explorer Use-After-Free Vulnerability

Beschreibung

CVE-2012-4792 ist eine Use-after-free-Schwachstelle in Microsoft Internet Explorer 6 bis 8, die es entfernten Angreifern ermoeglicht, ueber eine speziell praeparierte Webseite beliebigen Code auszufuehren. Die Schwachstelle wird mit einem CVSS-Score von 8.8 (HIGH) bewertet und wurde im Dezember 2012 als Zero-Day in freier Wildbahn ausgenutzt, unter anderem im Rahmen eines Watering-Hole-Angriffs auf den Council on Foreign Relations.

Die CISA hat CVE-2012-4792 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2024-08-13. Der EPSS-Score von 91,83 % (99,7. Perzentil) zeigt trotz des hohen Alters der Schwachstelle eine weiterhin erhebliche Ausnutzungswahrscheinlichkeit an. Der Exploit basiert auf dem Zugriff auf ein nicht korrekt allokiertes oder bereits freigegebenes CDwnBindInfo-Objekt.

KEV-Informationen

Hersteller
Microsoft
Produkt
Internet Explorer
Hinzugefügt am
23. Juli 2024
Fälligkeitsdatum
13. August 2024
Erforderliche Maßnahme
The impacted product is end-of-life and should be disconnected if still in use.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftinternet explorer6; 7; 8

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Use-After-Free

CVE-2012-4792 basiert auf einer Use-after-free-Schwachstelle, bei der Internet Explorer auf ein Speicherobjekt zugreift, das bereits freigegeben wurde oder nicht korrekt allokiert war. Diese Schwachstellenart wird unter CWE-416 (Use After Free) kategorisiert und gehoert zu den gefaehrlichsten Speicherkorruptionsfehler in Software.

Bei einem Use-after-free-Fehler wird Speicher freigegeben, aber ein Zeiger auf diesen Speicherbereich existiert weiterhin. Wenn dieser Zeiger spaeter dereferenziert wird, kann ein Angreifer den freigegebenen Speicher mit kontrollierten Daten belegen und dadurch die Kontrolle ueber den Programmfluss erlangen. Im Fall von Internet Explorer wurde das CDwnBindInfo-Objekt verwendet, um Code-Ausfuehrung zu erzielen.

Weitere Informationen: CWE-416 -- Use After Free

Auswirkungsanalyse

Die Auswirkungen von CVE-2012-4792 waren zum Zeitpunkt der Entdeckung erheblich, da Internet Explorer 6, 7 und 8 auf Millionen von Windows-Systemen installiert waren. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H beschreibt eine hochgefaehrliche Schwachstelle, die nur eine Benutzerinteraktion erfordert. Vertraulichkeit (Hoch): Durch die Code-Ausfuehrung im Kontext des Benutzers erhaelt der Angreifer Zugriff auf alle Daten, die dem Benutzer zugaenglich sind, einschliesslich gespeicherter Passwoerter, Browser-Verlauf und lokaler Dateien. Integritaet (Hoch): Beliebiger Code kann auf dem System ausgefuehrt werden, wodurch Malware installiert, Systemeinstellungen geaendert und Backdoors eingerichtet werden koennen. Verfuegbarkeit (Hoch): Das kompromittierte System kann fuer Ransomware-Angriffe oder als Sprungbrett fuer laterale Bewegung im Netzwerk verwendet werden. Die Schwachstelle wurde als Zero-Day in einem hochprofessionellen Watering-Hole-Angriff auf den Council on Foreign Relations ausgenutzt, was auf staatlich gefoerderte Bedrohungsakteure hindeutet. Oeffentlich verfuegbare Exploits, einschliesslich eines Metasploit-Moduls, machen die Schwachstelle weiterhin gefaehrlich fuer Legacy-Systeme.

Exploit-Reifegrad

CVE-2012-4792 weist eine vollstaendig ausgereifte Exploit-Landschaft auf. Die Schwachstelle wurde im Dezember 2012 als Zero-Day in einem Watering-Hole-Angriff auf die Website des Council on Foreign Relations entdeckt und aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2024-08-13. Der EPSS-Score von 91,83 % (99,7. Perzentil) ist fuer eine ueber 13 Jahre alte Schwachstelle bemerkenswert hoch. Der Ransomware-Status ist als Unknown eingestuft. Ein vollstaendiges Metasploit-Modul ist oeffentlich verfuegbar und ermoeglicht die automatisierte Ausnutzung. Darueber hinaus existiert ein Exploit-Paket auf PacketStorm. Microsoft veroeffentlichte zunaechst ein Fix-It-Workaround und spaeter den vollstaendigen Patch im Security Bulletin MS13-008.

Behebung

  1. Microsoft-Sicherheitsupdate installieren: Stellen Sie sicher, dass das Security Bulletin MS13-008 auf allen betroffenen Systemen installiert ist. Dieses Update behebt die Use-after-free-Schwachstelle in Internet Explorer 6, 7 und 8.

  2. Internet Explorer durch modernen Browser ersetzen: Internet Explorer 6 bis 8 sind seit langem nicht mehr unterstuetzt und weisen zahlreiche weitere Sicherheitsprobleme auf. Migrieren Sie auf einen aktuellen Browser wie Microsoft Edge, Google Chrome oder Mozilla Firefox.

  3. Legacy-Systeme identifizieren und isolieren: Wenn Internet Explorer 6 bis 8 aufgrund von Abhaengigkeiten in Geschaeftsanwendungen weiterhin verwendet werden muss, isolieren Sie diese Systeme strikt vom Internet. Implementieren Sie dedizierte Netzwerksegmente ohne direkten Internetzugang.

  4. Windows-Betriebssystem aktualisieren: Systeme, die noch Internet Explorer 6 bis 8 verwenden, laufen wahrscheinlich auf veralteten Windows-Versionen (XP, Vista, 7). Planen Sie die Migration auf ein aktuell unterstuetztes Windows-Betriebssystem.

  5. Enhanced Mitigation Experience Toolkit (EMET) einsetzen: Falls eine sofortige Migration nicht moeglich ist, kann Microsofts EMET als zusaetzliche Schutzschicht gegen Exploit-Techniken eingesetzt werden, die diese Schwachstelle ausnutzen.

Technische Details

CVE-2012-4792 betrifft Microsoft Internet Explorer in den Versionen 6, 7 und 8. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H beschreibt eine Schwachstelle mit hohem Schweregrad, die eine Benutzerinteraktion (Besuch einer praeparierten Webseite) erfordert. Angriffsvektor (Netzwerk): Die Schwachstelle wird ueber das Netzwerk ausgenutzt, indem ein Opfer auf eine boeswillige oder kompromittierte Webseite geleitet wird. Angriffskomplexitaet (Niedrig): Die Ausnutzung erfordert keine speziellen Bedingungen jenseits des Webseiten-Besuchs. Berechtigungen (Keine): Keine vorherige Authentifizierung erforderlich. Benutzerinteraktion (Erforderlich): Das Opfer muss die praeparierte Webseite besuchen. Der Angriffsmechanismus basiert auf einem Use-after-free-Fehler im CDwnBindInfo-Objekt von Internet Explorer. Wenn der Browser eine speziell praeparierte HTML-Seite laedt, wird ein CDwnBindInfo-Objekt erstellt und anschliessend freigegeben, wobei ein Verweis auf das Objekt bestehen bleibt. Der Angreifer platziert kontrollierte Daten im freigegebenen Speicherbereich und loest dann den Zugriff ueber den veralteten Verweis aus. Dies ermoeglicht die Umlenkung des Programmflusses und die Ausfuehrung von beliebigem Code im Kontext des Browserprozesses.

Häufig gestellte Fragen

Ist CVE-2012-4792 heute noch relevant?

Fuer Systeme mit aktuellen Browsern ist CVE-2012-4792 nicht mehr relevant. Die Schwachstelle betrifft ausschliesslich Internet Explorer 6 bis 8 auf aelteren Windows-Systemen. Die erneute Aufnahme in den KEV-Katalog deutet jedoch darauf hin, dass die CISA weiterhin verwundbare Systeme identifiziert, insbesondere in Legacy-Umgebungen und industriellen Steuerungssystemen.

Warum wurde eine 12 Jahre alte Schwachstelle erneut in den KEV-Katalog aufgenommen?

Die CISA nimmt Schwachstellen in den KEV-Katalog auf, wenn bestaetigt aktive Ausnutzung vorliegt. Trotz des hohen Alters der Schwachstelle existieren noch immer verwundbare Systeme, insbesondere in OT-Umgebungen (Operational Technology), eingebetteten Systemen und Organisationen mit Legacy-Abhaengigkeiten. Angreifer nutzen bekannte Schwachstellen in ungepatchten Systemen weiterhin aktiv aus.

Existieren oeffentlich verfuegbare Exploits?

Ja, es existieren mehrere oeffentlich verfuegbare Exploits, darunter ein vollstaendiges Metasploit-Modul (ie_cbutton_uaf). Diese Exploits sind seit Jahren verfuegbar und koennen von Angreifern mit geringen technischen Kenntnissen eingesetzt werden.

Welche Systeme sind typischerweise noch betroffen?

Typischerweise betroffen sind Windows XP- und Windows 7-Systeme in Industrieumgebungen, die Internet Explorer fuer interne Webanwendungen nutzen. Auch eingebettete Systeme, Kiosk-Terminals und Systeme mit strengen Software-Kompatibilitaetsanforderungen koennen weiterhin verwundbare Internet-Explorer-Versionen verwenden.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score78.82%
EPSS-Perzentil99.6%

Daten

Veröffentlicht30. Dezember 2012
Zuletzt geändert16. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.