CVE-2013-1690

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Mozilla Firefox and Thunderbird Denial-of-Service Vulnerability

Beschreibung

CVE-2013-1690 ist eine Use-After-Free-Schwachstelle in Mozilla Firefox vor Version 22.0, Firefox ESR 17.x vor 17.0.7 und Thunderbird vor 17.0.7, die die Remotecodeausführung über speziell gestaltete Webinhalte ermöglicht. Der Fehler tritt bei der Verarbeitung von Dokumentelementen während der DocumentViewerImpl::LastRefreshTime-Methode auf, wobei freigegebener Speicher mit vom Angreifer kontrollierten Daten wiederverwendet werden kann. Mit einem EPSS-Score von 88,7 % (99,5. Perzentil) wurde diese Schwachstelle signifikant ausgenutzt. Die CISA hat CVE-2013-1690 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen.

KEV-Informationen

Hersteller
Mozilla
Produkt
Firefox and Thunderbird
Hinzugefügt am
28. März 2022
Fälligkeitsdatum
18. April 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
mozillafirefox< 22.0; >= 17.0, < 17.0.7
mozillathunderbird< 17.0.7
mozillathunderbird esr>= 17.0, < 17.0.7
canonicalubuntu linux12.04; 12.10; 13.04
debiandebian linux7.0
redhatgluster storage server for on-premise2.0
redhatenterprise linux desktop5.0; 6.0
redhatenterprise linux eus5.9; 6.4
redhatenterprise linux server5.0; 6.0
redhatenterprise linux server aus5.9; 6.4
redhatenterprise linux workstation5.0; 6.0
opensuseopensuse11.4; 12.2; 12.3
suselinux enterprise desktop10; 11
suselinux enterprise server10; 11
suselinux enterprise software development kit10; 11

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-416: Use After Free

CVE-2013-1690 ist eine Use-After-Free-Schwachstelle in der Dokument-Rendering-Engine von Mozilla Firefox und Thunderbird. Der Fehler tritt auf, wenn der Browser bestimmte Dokumentelemente verarbeitet, die eine Speicherfreigabe während Aktualisierungsoperationen auslösen, der freigegebene Speicher aber anschließend von der Rendering-Pipeline zugegriffen wird, wodurch ein Angreifer schädliche Daten in den freigegebenen Bereich einschleusen kann.

Mehr erfahren: CWE-416 — Use After Free

Auswirkungsanalyse

CVE-2013-1690 hat einen CVSS-v2-Basiswert von 9,3, was eine kritische Schwere widerspiegelt. Die Schwachstelle erfordert keine Authentifizierung und ist aus der Ferne ausnutzbar, indem ein Benutzer auf eine bösartige Webseite gelockt wird oder schädliche Inhalte in einer HTML-E-Mail eingebettet werden, die von Thunderbird gerendert wird. Eine erfolgreiche Ausnutzung führt zur Ausführung beliebigen Codes mit den Rechten des aktuellen Benutzers. Der EPSS-Score von 88,7 % (99,5. Perzentil) bestätigt eine signifikante aktive Ausnutzung. Diese Schwachstelle ist besonders besorgniserregend, da sie sowohl den Firefox-Webbrowser als auch den Thunderbird-E-Mail-Client betrifft und damit die potenzielle Angriffsfläche um E-Mail-basierte Angriffsvektoren erweitert.

Exploit-Reifegrad

Öffentlicher Exploit-Code für CVE-2013-1690 ist seit der Offenlegung verfügbar, und die Schwachstelle wurde aktiv bei gezielten Angriffen ausgenutzt. Die CISA bestätigte die aktive Ausnutzung durch Aufnahme in den KEV-Katalog. Der EPSS-Score von 88,7 % (99,5. Perzentil) zeigt eine substanzielle Ausnutzungsaktivität über die gesamte Bedrohungslandschaft, wobei die Schwachstelle sowohl in opportunistischen als auch in gezielten Kampagnen eingesetzt wurde.

Behebung

  1. Mozilla Firefox aktualisieren auf Version 22.0 oder höher und Firefox ESR auf Version 17.0.7 oder höher. Thunderbird auf Version 17.0.7 oder höher aktualisieren, um die Use-After-Free-Schwachstelle zu beheben.
  2. Automatische Updates aktivieren für Firefox und Thunderbird, um die zeitnahe Anwendung von Sicherheitspatches für zukünftige Schwachstellen sicherzustellen.
  3. Content-Security-Richtlinien implementieren auf Netzwerkebene, einschließlich Webinhaltsfilterung und E-Mail-Anhang-Scanning, um das Risiko zu reduzieren, dass Benutzer auf bösartige Inhalte stoßen.
  4. Thunderbird konfigurieren, E-Mails im Klartext anzuzeigen, wo möglich, um HTML-basierte Ausnutzungsvektoren gegen den E-Mail-Client zu minimieren.
  5. Endpoint-Detection-and-Response-Lösungen (EDR) bereitstellen, um Ausnutzungsversuche zu erkennen und einzudämmen, die auf ungepatchte Browser- und E-Mail-Client-Installationen abzielen.

Technische Details

CVE-2013-1690 ist eine Use-After-Free-Schwachstelle (CWE-416) in der Dokument-Rendering-Engine, die von Mozilla Firefox und Thunderbird gemeinsam genutzt wird. Der Fehler wird während der DocumentViewerImpl::LastRefreshTime-Methode ausgelöst, wo eine Race-Condition oder unsachgemäßes Lifecycle-Management dazu führt, dass ein Dokumentelement freigegeben wird, während es noch von der Rendering-Pipeline referenziert wird. Ein Angreifer kann HTML-Inhalte erstellen, die diesen spezifischen Codepfad auslösen, wodurch der Browser auf freigegebenen Speicher zugreift, der mit vom Angreifer kontrollierten Daten überschrieben wurde. Dies ermöglicht die Kontrolle über den Instruktionszeiger und die anschließende Ausführung beliebigen Codes.

Häufig gestellte Fragen

Wird CVE-2013-1690 aktiv ausgenutzt?

Ja, CVE-2013-1690 wurde aktiv in freier Wildbahn ausgenutzt. Die CISA bestätigte dies durch Aufnahme in den Katalog der bekannten ausgenutzten Schwachstellen. Der EPSS-Score von 88,7 % spiegelt eine signifikante Ausnutzungsaktivität wider.

Welche Produkte sind von CVE-2013-1690 betroffen?

Mozilla Firefox vor Version 22.0, Firefox ESR 17.x vor 17.0.7 und Thunderbird vor 17.0.7 sind betroffen. Alle drei Produkte teilen die gleiche verwundbare Gecko-Rendering-Engine-Komponente.

Wie behebe ich CVE-2013-1690?

Aktualisieren Sie Firefox auf Version 22.0 oder höher, Firefox ESR auf 17.0.7 oder höher und Thunderbird auf 17.0.7 oder höher. Aktivieren Sie automatische Updates, um zukünftige Sicherheitspatches zeitnah zu erhalten.

Wie schwerwiegend ist CVE-2013-1690?

CVE-2013-1690 hat einen CVSS-v2-Score von 9,3 (Kritisch) und ermöglicht Remotecodeausführung über bösartige Webinhalte oder HTML-E-Mails. Der EPSS-Score von 88,7 % bestätigt hohe Ausnutzungsaktivität, und die doppelte Angriffsfläche über Browser und E-Mail-Client macht sie besonders gefährlich.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score69.02%
EPSS-Perzentil99.3%

Daten

Veröffentlicht26. Juni 2013
Zuletzt geändert16. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.