CVE-2013-0643
Adobe Flash Player Incorrect Default Permissions Vulnerability
Beschreibung
CVE-2013-0643 ist eine schwerwiegende Schwachstelle in der Firefox-Sandbox von Adobe Flash Player, die eine unzureichende Einschraenkung von Berechtigungen ermoeglicht. Die Schwachstelle erleichtert Remote Code Execution durch speziell praeparierte SWF-Inhalte und wurde im Februar 2013 aktiv als Zero-Day ausgenutzt. Mit einem CVSS-Score von 8.8 (HIGH) und einem EPSS-Score von 57,88 % (98,1. Perzentil) stellt diese Schwachstelle ein erhebliches Risiko dar. Die CISA hat CVE-2013-0643 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 08. Oktober 2024. Betroffen sind Flash Player vor Version 10.3.183.67 und 11.x vor 11.6.602.171 auf Windows/Mac sowie vor 11.2.202.273 auf Linux.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| adobe | flash player | < 10.3.183.67; >= 11.0, < 11.6.602.171; >= 11.0, < 11.2.202.273 |
| redhat | enterprise linux desktop | 6.0 |
| redhat | enterprise linux eus | 5.9; 6.4 |
| redhat | enterprise linux server | 6.0 |
| redhat | enterprise linux server aus | 5.9; 6.4 |
| redhat | enterprise linux workstation | 6.0 |
| opensuse | opensuse | 11.4; 12.1 |
| suse | linux enterprise desktop | 10; 11 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://lists.opensuse.org/opensuse-security-announce/2013-02/msg00025.html(Mailing List)
- http://lists.opensuse.org/opensuse-security-announce/2013-02/msg00026.html(Mailing List)
- http://lists.opensuse.org/opensuse-security-announce/2013-02/msg00035.html(Mailing List)
- http://rhn.redhat.com/errata/RHSA-2013-0574.html(Third Party Advisory)
- http://www.adobe.com/support/security/bulletins/apsb13-08.html(Broken Link, Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2013-0643(US Government Resource)
Schwachstellentyp
Fuer CVE-2013-0643 wurde keine spezifische CWE-Klassifikation zugewiesen. Die Schwachstelle betrifft die Firefox-Sandbox-Implementierung im Adobe Flash Player. Flash Player verwendet eine Sandbox, um die Berechtigungen von Flash-Inhalten innerhalb des Firefox-Browsers einzuschraenken. CVE-2013-0643 beschreibt eine fehlerhafte Berechtigungseinschraenkung in dieser Sandbox, die es Angreifern erleichtert, aus der Sandbox auszubrechen und Code mit erhoehten Berechtigungen auszufuehren. Dies entspricht einer Sandbox-Escape-Schwachstelle.
Auswirkungsanalyse
Sandbox-Escape und erhoehte Berechtigungen: CVE-2013-0643 ermoeglicht das Umgehen der Firefox-Sandbox-Beschraenkungen des Flash Players. Vertraulichkeit (C:H) erlaubt den Zugriff auf Daten ausserhalb der Flash-Sandbox, einschliesslich lokaler Dateien und Browser-Daten. Integritaet (I:H) ermoeglicht die Manipulation des Dateisystems und die Installation von Schadsoftware mit Benutzerberechtigungen. Verfuegbarkeit (A:H) kann zur vollstaendigen Kompromittierung des Benutzerkontexts fuehren.
Benutzerinteraktion erforderlich: Der CVSS-Vektor zeigt, dass eine Benutzerinteraktion (UI:R) noetig ist. Der Benutzer muss eine manipulierte Webseite im Firefox-Browser besuchen, auf der ein praepariertes SWF-Objekt eingebettet ist. In Kombination mit CVE-2013-0648 bildet diese Schwachstelle eine vollstaendige Exploit-Kette.
EPSS und Ransomware-Risiko: Der EPSS-Score von 57,88 % (98,1. Perzentil) belegt eine hohe Ausnutzungswahrscheinlichkeit. Der Ransomware-Status ist als Unknown klassifiziert. Die Kombination mit der ExternalInterface-Schwachstelle (CVE-2013-0648) ermoeglicht jedoch eine vollstaendige Systemkompromittierung, die fuer verschiedene Malware-Kampagnen nutzbar ist.
Exploit-Reifegrad
CVE-2013-0643 weist eine sehr hohe Exploit-Reife auf und wurde im Februar 2013 aktiv als Zero-Day ausgenutzt. Adobe hat die aktive Ausnutzung in freier Wildbahn im Security Bulletin APSB13-08 bestaetigt. Die Schwachstelle wurde in Kombination mit CVE-2013-0648 als Exploit-Kette verwendet.
KEV-Status: Die CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen, was die aktive Ausnutzung offiziell bestaetigt. Die Behebungsfrist wurde auf den 08. Oktober 2024 festgesetzt.
EPSS-Kontext: Mit einem EPSS-Score von 57,88 % (98,1. Perzentil) gehoert CVE-2013-0643 zu den oberen zwei Prozent der am wahrscheinlichsten ausgenutzten Schwachstellen. Die bestaetigte Verwendung als Teil einer Zero-Day-Exploit-Kette unterstreicht die praktische Relevanz.
Ransomware-Verbindung: Der Ransomware-Status ist Unknown. Die Kombination von Sandbox-Escape (CVE-2013-0643) und Code-Ausfuehrung (CVE-2013-0648) stellt eine vollstaendige Angriffskette dar, die von fortgeschrittenen Bedrohungsakteuren fuer gezielte Angriffe genutzt wurde.
Behebung
- Adobe Flash Player aktualisieren oder deinstallieren: Installieren Sie die gepatchte Version von Adobe Flash Player (10.3.183.67 bzw. 11.6.602.171 fuer Windows/Mac, 11.2.202.273 fuer Linux). Da Flash Player seit Ende 2020 End-of-Life ist, wird die vollstaendige Deinstallation dringend empfohlen.
- Flash Player vollstaendig entfernen: Verwenden Sie das offizielle Adobe Flash Player Uninstall-Tool zur restlosen Entfernung. Pruefen Sie insbesondere Firefox-Profile auf verbliebene Flash-Plugin-Dateien und entfernen Sie diese manuell.
- Firefox-Sicherheitseinstellungen pruefen: Auch wenn moderne Firefox-Versionen Flash nicht mehr unterstuetzen, sollten aeltere Firefox-Installationen auf aktivierte Flash-Plugins geprueft werden. Deaktivieren Sie Flash in about:addons und setzen Sie plugin.state.flash auf 0 in about:config.
- Legacy-Browser-Installationen identifizieren: Suchen Sie in Ihrer Umgebung nach aelteren Firefox-Installationen, die noch Flash-Unterstuetzung bieten. Diese stellen ein erhoehtes Sicherheitsrisiko dar und sollten auf aktuelle Versionen aktualisiert werden.
- Endpoint Detection and Response (EDR) implementieren: Stellen Sie sicher, dass EDR-Loesungen aktive sind und Flash-basierte Angriffsmuster erkennen koennen. Konfigurieren Sie Alerts fuer verdaechtige Plugin-Aktivitaeten und ungewoehnliche Prozesserzeugung durch Browser-Prozesse.
Technische Details
Die Schwachstelle befindet sich in der Firefox-Sandbox-Implementierung des Adobe Flash Players. Firefox verwendet eine Sandbox-Architektur, um Plugin-Inhalte wie Flash in einem eingeschraenkten Kontext auszufuehren. CVE-2013-0643 beschreibt einen Fehler in der Berechtigungspruefung dieser Sandbox, der es Flash-Inhalten ermoeglicht, Aktionen auszufuehren, die normalerweise durch die Sandbox blockiert wuerden.
CVSS-Vektor im Detail: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H - Der Angriff erfolgt netzwerkbasiert (AV:N) mit niedriger Komplexitaet (AC:L). Es sind keine Privilegien (PR:N) erforderlich, aber eine Benutzerinteraktion (UI:R) ist noetig. Der Scope ist unveraendert (S:U), und alle drei Schutzziele sind maximal betroffen (C:H/I:H/A:H).
Angriffsmechanismus: CVE-2013-0643 wurde als erster Schritt einer zweistufigen Exploit-Kette verwendet. Zunaechst nutzt der Angreifer diese Schwachstelle, um die Firefox-Sandbox-Beschraenkungen fuer Flash-Inhalte zu umgehen. Im zweiten Schritt wird CVE-2013-0648 (ExternalInterface-Schwachstelle) ausgenutzt, um beliebigen Code mit den Berechtigungen des Benutzers auszufuehren. Ohne den Sandbox-Escape waere die Code-Ausfuehrung durch die Sandbox-Beschraenkungen eingeschraenkt. Die Kombination beider Schwachstellen ermoeglicht eine vollstaendige Kompromittierung.
Häufig gestellte Fragen
Warum wird diese Schwachstelle als Firefox-spezifisch bezeichnet?
Die Schwachstelle betrifft spezifisch die Flash-Player-Sandbox-Implementierung fuer Firefox. Jeder Browser hat eine eigene Plugin-Sandbox-Architektur. Die fehlerhafte Berechtigungspruefung in CVE-2013-0643 betrifft die Art und Weise, wie Flash Player innerhalb der Firefox-Plugin-Architektur isoliert wird.
Wie haengen CVE-2013-0643 und CVE-2013-0648 zusammen?
Beide Schwachstellen wurden im Februar 2013 als Exploit-Kette in gezielten Angriffen verwendet. CVE-2013-0643 ermoeglicht den Sandbox-Escape in Firefox, waehrend CVE-2013-0648 die eigentliche Code-Ausfuehrung ueber die ExternalInterface-Funktionalitaet ermoeglicht. Zusammen bilden sie eine vollstaendige Angriffskette.
Sind auch andere Browser als Firefox betroffen?
Die Sandbox-Escape-Schwachstelle CVE-2013-0643 ist spezifisch fuer Firefox. Die zugrunde liegende ExternalInterface-Schwachstelle (CVE-2013-0648) betrifft jedoch Flash Player auf allen Plattformen. Andere Browser hatten eigene Sandbox-Mechanismen, die moeglicherweise von anderen Schwachstellen betroffen waren.
Kann ich Flash noch sicher in Firefox verwenden?
Nein, Flash Player sollte unter keinen Umstaenden mehr verwendet werden. Seit Firefox 85 (Januar 2021) hat Mozilla die Flash-Unterstuetzung vollstaendig entfernt. Es gibt keine Moeglichkeit, Flash in aktuellen Firefox-Versionen auszufuehren, was das Risiko durch diese Schwachstelle auf Systeme mit aelteren Firefox-Installationen beschraenkt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.