CVE-2013-3893

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Microsoft Internet Explorer Resource Management Errors Vulnerability

Beschreibung

CVE-2013-3893 ist eine Use-after-free-Schwachstelle in der SetMouseCapture-Implementierung der mshtml.dll in Microsoft Internet Explorer 6 bis 11. Ein Angreifer kann durch speziell praeparierte JavaScript-Strings in einer Webseite beliebigen Code auf dem System des Opfers ausfuehren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.8 (HIGH) bewertet und wurde in gezielten Angriffen aktiv ausgenutzt.

Die CISA hat CVE-2013-3893 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 2. September 2025. Der ausserordentlich hohe EPSS-Score von 81.21 % (99. Perzentil) platziert diese Schwachstelle unter den Top 1 % der am staerksten ausgenutzten Schwachstellen weltweit. Obwohl Internet Explorer offiziell eingestellt wurde, befinden sich weiterhin Systeme im Einsatz, die auf die anfaellige MSHTML-Engine angewiesen sind.

KEV-Informationen

Hersteller
Microsoft
Produkt
Internet Explorer
Hinzugefügt am
12. August 2025
Fälligkeitsdatum
2. September 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftinternet explorer6; 7; 8; 9; 10; 11

Referenzen

Schwachstellentyp

CWE-416: Verwendung nach Freigabe (Use After Free)

CVE-2013-3893 basiert auf CWE-416 (Verwendung nach Freigabe), einer besonders gefaehrlichen Speicherkorruptions-Schwachstellenklasse. In der SetMouseCapture-Implementierung der mshtml.dll wird ein Speicherbereich freigegeben, dessen Pointer jedoch weiterhin verwendet wird. Durch gezieltes JavaScript kann ein Angreifer den freigegebenen Speicher mit kontrolliertem Inhalt neu belegen und so die Ausfuehrung von beliebigem Code erzwingen.

Mehr erfahren: CWE-416 — Verwendung nach Freigabe

Auswirkungsanalyse

Die Auswirkungen von CVE-2013-3893 sind aufgrund der historisch weiten Verbreitung von Internet Explorer erheblich. Der CVSS v3.1-Score von 8.8 (HIGH) mit dem Vektor AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk ohne Authentifizierung erfolgen kann — es genuegt, dass ein Benutzer eine manipulierte Webseite besucht. Vertraulichkeit (High): Durch die Codeausfuehrung im Kontext des Browsers kann der Angreifer auf lokale Dateien, Cookies, gespeicherte Passwoerter und Session-Tokens zugreifen. Integritaet (High): Der Angreifer kann beliebige Software installieren, Systemdateien aendern und Backdoors einrichten. Verfuegbarkeit (High): Das betroffene System kann vollstaendig kompromittiert werden. Der EPSS-Score von 81.21 % im 99. Perzentil ist ausserordentlich hoch und zeigt eine nahezu sichere aktive Ausnutzung. Der Angriff wurde durch die Verwendung von ms-help:-URLs demonstriert, die das Laden von hxds.dll ausloesen.

Exploit-Reifegrad

CVE-2013-3893 weist eine sehr hohe Exploit-Reife auf. Oeffentlicher Exploit-Code ist fuer diese Schwachstelle verfuegbar, unter anderem ueber einen Microsoft-TechNet-Blog-Beitrag mit Fix-It-Workaround und einen Pastebin-Eintrag mit Exploit-Code. Ein ausfuehrlicher Exploit ist zudem ueber Packet Storm Security verfuegbar. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 2. September 2025. Der EPSS-Score von 81.21 % (99. Perzentil) ist einer der hoechsten ueberhaupt und zeigt nahezu sichere Ausnutzungsaktivitaet. Microsoft hat die Schwachstelle im Sicherheitsbulletin MS13-080 behoben, das gezielt zwei Schwachstellen unter eingeschraenkten Angriffen adressierte. Der Ransomware-Status ist als Unknown klassifiziert.

Behebung

  1. Internet Explorer deinstallieren oder ersetzen: Microsoft Internet Explorer hat das End-of-Life erreicht und erhaelt keine Sicherheitsupdates mehr. Migrieren Sie auf Microsoft Edge oder einen anderen modernen Browser. Deinstallieren Sie Internet Explorer auf allen Systemen, auf denen er nicht mehr benoetigt wird.

  2. MSHTML-Engine deaktivieren: Falls Legacy-Anwendungen die Internet Explorer-Rendering-Engine (MSHTML/Trident) verwenden, pruefen Sie, ob diese auf Microsoft Edge WebView2 migriert werden koennen. Beschraenken Sie den Zugriff auf die MSHTML-Engine ueber Windows-Gruppenrichtlinien.

  3. Sicherheitsupdate MS13-080 installieren: Falls noch Internet Explorer auf aelteren Systemen betrieben wird, stellen Sie sicher, dass das Sicherheitsbulletin MS13-080 installiert ist, das CVE-2013-3893 behebt.

  4. Web-Content-Filterung einsetzen: Implementieren Sie Web-Proxies oder Firewalls, die verdaechtige JavaScript-Inhalte und ms-help:-URLs blockieren koennen. Konfigurieren Sie Enhanced Security Configuration auf Windows-Servern.

  5. Endpoint Detection and Response ueberwachen: Konfigurieren Sie EDR-Loesungen zur Erkennung verdaechtiger Aktivitaeten von Internet Explorer-Prozessen, insbesondere das Laden ungewoehnlicher DLLs wie hxds.dll oder die Ausfuehrung von Code aus dem Browser-Kontext.

Technische Details

CVE-2013-3893 betrifft Microsoft Internet Explorer in den Versionen 6, 7, 8, 9, 10 und 11. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) durchfuehrbar ist. Es sind keine Privilegien erforderlich (PR:N), jedoch muss der Benutzer eine manipulierte Webseite besuchen (UI:R).

Die Schwachstelle liegt in der SetMouseCapture-Implementierung der mshtml.dll, der zentralen HTML-Rendering-Engine von Internet Explorer. Es handelt sich um eine Use-after-free-Schwachstelle (CWE-416), bei der ein Speicherobjekt freigegeben wird, der zugehoerige Pointer jedoch weiterhin verwendet wird. Durch speziell gestaltete JavaScript-Strings kann ein Angreifer den freigegebenen Speicherbereich mit kontrollierten Daten neu belegen (Heap Spraying) und so die Kontrolle ueber den Programmablauf uebernehmen. Der Angriff wurde durch die Verwendung von ms-help:-URLs demonstriert, die das Laden der hxds.dll ausloesen — eine DLL, die zusaetzliche Angriffsflasche bietet.

Der Scope bleibt unveraendert (S:U), und alle drei Impact-Metriken stehen auf High, was die vollstaendige Kompromittierung des Systems ermoeglicht. Die Schwachstelle betrifft alle gaengigen IE-Versionen von 6 bis 11 und damit praktisch alle Windows-Installationen der damaligen Zeit.

Häufig gestellte Fragen

Wird CVE-2013-3893 aktiv ausgenutzt?

Ja, CVE-2013-3893 wird aktiv ausgenutzt. Oeffentlicher Exploit-Code ist ueber mehrere Quellen verfuegbar, und die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt. Der EPSS-Score von 81.21 % (99. Perzentil) zeigt eine nahezu sichere Ausnutzung.

Welche Produkte sind von CVE-2013-3893 betroffen?

Betroffen sind Microsoft Internet Explorer in den Versionen 6, 7, 8, 9, 10 und 11. Obwohl Internet Explorer offiziell eingestellt wurde, verwenden einige Legacy-Anwendungen weiterhin die MSHTML-Rendering-Engine, die ebenfalls anfaellig sein kann.

Wie behebe ich CVE-2013-3893?

Die beste Massnahme ist die vollstaendige Migration weg von Internet Explorer auf einen modernen Browser. Falls Legacy-Systeme betroffen sind, installieren Sie das Sicherheitsbulletin MS13-080 und beschraenken Sie den Internet-Explorer-Zugriff ueber Gruppenrichtlinien.

Wie schwerwiegend ist CVE-2013-3893?

CVE-2013-3893 wird mit einem CVSS v3.1-Score von 8.8 als HIGH eingestuft. Der EPSS-Score von 81.21 % ist einer der hoechsten ueberhaupt und zeigt, dass die Schwachstelle zu den am intensivsten ausgenutzten weltweit gehoert. Oeffentlicher Exploit-Code ist weit verfuegbar.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score85.93%
EPSS-Perzentil99.7%

Daten

Veröffentlicht18. September 2013
Zuletzt geändert16. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.