CVE-2013-3896

MEDIUM(5.5)KEVWahrscheinlich ausgenutzt

Microsoft Silverlight Information Disclosure Vulnerability

Beschreibung

CVE-2013-3896 ist eine Informationsoffenlegungs-Schwachstelle in Microsoft Silverlight, die durch fehlerhafte Pointer-Validierung beim Zugriff auf Silverlight-Elemente verursacht wird. Ein entfernter Angreifer kann diese Schwachstelle über eine manipulierte Silverlight-Anwendung ausnutzen, um sensible Informationen vom betroffenen System zu erlangen. CISA hat die aktive Ausnutzung bestätigt, indem CVE-2013-3896 in den Known Exploited Vulnerabilities Katalog aufgenommen wurde. Mit einem EPSS-Perzentil von 99,2 % gehört diese Schwachstelle zu den am häufigsten angegriffenen im gesamten CVE-Bestand. Das betroffene Produkt hat sein Lebensende erreicht.

KEV-Informationen

Hersteller
Microsoft
Produkt
Silverlight
Hinzugefügt am
25. Mai 2022
Fälligkeitsdatum
15. Juni 2022
Erforderliche Maßnahme
The impacted product is end-of-life and should be disconnected if still in use.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
3.6

Betroffene Produkte

HerstellerProduktVersion
microsoftsilverlight>= 5.0, < 5.1.20913.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
5.5
MEDIUM

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
5.5
MEDIUM

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

Referenzen

Schwachstellentyp

Da CVE-2013-3896 keinem spezifischen CWE zugeordnet wurde, bleibt der zugrunde liegende Schwachstellentyp formal unspezifiziert. Die Schwachstelle betrifft eine fehlerhafte Pointer-Validierung in der Silverlight-Laufzeitumgebung, die Out-of-Bounds-Speicherlesevorgänge während der Elementverarbeitung ermöglicht. Diese Schwachstellenklasse ermöglicht typischerweise eine Informationsoffenlegung, indem ein Angreifer auf Speicherbereiche außerhalb der vorgesehenen Grenzen eines Objekts oder einer Datenstruktur zugreifen kann.

Auswirkungsanalyse

CVE-2013-3896 ermöglicht es entfernten Angreifern, sensible Informationen von Systemen zu erlangen, die Microsoft Silverlight ausführen, indem eine fehlerhafte Pointer-Validierung ausgenutzt wird. Die Schwachstelle ist über das Netzwerk ausnutzbar, wenn ein Benutzer eine Webseite besucht, die eine manipulierte Silverlight-Anwendung hostet. Die offengelegten Informationen können Speicherinhalte wie kryptographische Schlüssel, Sitzungstoken, im Prozessspeicher gespeicherte Benutzeranmeldeinformationen oder interne Datenstrukturen umfassen, die das Speicherlayout der Anwendung offenlegen. Kenntnisse des Speicherlayouts sind besonders wertvoll, da sie zur Umgehung von Address Space Layout Randomization (ASLR) verwendet werden können und die Ausnutzung zusätzlicher Schwachstellen ermöglichen. Das EPSS-Perzentil von 99,2 % spiegelt die hohe Ausnutzungshäufigkeit wider, und die Aufnahme in den CISA KEV-Katalog bestätigt anhaltende reale Angriffsaktivität.

Exploit-Reifegrad

CISA hat die aktive Ausnutzung von CVE-2013-3896 bestätigt und die Schwachstelle mit einer Behebungsfrist bis zum 15. Juni 2022 in den Known Exploited Vulnerabilities Katalog aufgenommen. Das EPSS-Perzentil von 99,2 % platziert diese Schwachstelle unter die obersten 1 % der am meisten ausgenutzten CVEs. Informationsoffenlegungs-Schwachstellen in Browser-Plugins wie Silverlight werden häufig mit anderen Exploits verkettet, wobei die offengelegten Speicherinformationen zur Umgehung von ASLR verwendet werden, um eine zuverlässige Codeausführung über separate Speicherkorruptions-Schwachstellen zu ermöglichen. Der End-of-Life-Status von Silverlight bedeutet, dass keine weiteren Patches veröffentlicht werden.

Behebung

  1. Entfernen Sie Microsoft Silverlight von allen Systemen. CISAs vorgeschriebene Maßnahme lautet: "Das betroffene Produkt hat sein Lebensende erreicht und sollte abgeschaltet werden, wenn es noch in Betrieb ist." Da Silverlight eingestellt wurde, ist die Entfernung die einzige wirksame Behebung.
  2. Blockieren Sie die Ausführung des Silverlight-Plugins in allen Webbrowsern über Browsereinstellungen oder Gruppenrichtlinien, um sicherzustellen, dass Silverlight selbst bei verbleibender Installation nicht von Webinhalten aufgerufen werden kann.
  3. Setzen Sie Web-Content-Filterung ein, um Webseiten zu blockieren, die bekanntermaßen manipulierte Silverlight-Anwendungen hosten.
  4. Überprüfen Sie alle Systeme auf verbleibende Silverlight-Installationen und priorisieren Sie deren Entfernung, insbesondere auf Systemen, die auf externe Webinhalte zugreifen.
  5. Migrieren Sie alle Anwendungen oder Workflows, die noch auf Silverlight angewiesen sind, auf moderne Webtechnologien wie HTML5, da Silverlight keinen fortlaufenden Sicherheitssupport bietet.

Technische Details

CVE-2013-3896 nutzt einen Fehler in der Art aus, wie Microsoft Silverlight Pointer beim Zugriff auf Silverlight-Elemente innerhalb einer laufenden Anwendung validiert. Während der Verarbeitung bestimmter Elementtypen versagt die Silverlight-Laufzeitumgebung bei der ordnungsgemäßen Validierung von Pointer-Werten, wodurch ein Angreifer eine Silverlight-Anwendung erstellen kann, die Out-of-Bounds-Speicherlesevorgänge auslöst. Diese Lesevorgänge geben Daten aus Speicherbereichen zurück, die an die vorgesehenen Datenstrukturen angrenzen oder außerhalb davon liegen, und offenbaren sensible Informationen. Der Angriff wird über eine Webseite ausgeliefert, die die manipulierte Silverlight-Anwendung lädt, welche im Browser-Plugin-Kontext ausgeführt wird. Der Informationsleck kann Prozessspeicherinhalte einschließlich Heap-Daten, Stack-Werte und internen Laufzeitzustand offenlegen.

Häufig gestellte Fragen

Wird CVE-2013-3896 aktiv ausgenutzt?

Ja, CISA hat die aktive Ausnutzung von CVE-2013-3896 bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities (KEV) Katalog aufgenommen. Das EPSS-Perzentil von 99,2 % platziert sie unter die am meisten ausgenutzten CVEs. Die Schwachstelle wird häufig in Angriffsketten eingesetzt, bei denen die Informationsoffenlegung weitere Ausnutzung ermöglicht.

Welche Produkte sind von CVE-2013-3896 betroffen?

CVE-2013-3896 betrifft Microsoft Silverlight. Das Produkt hat sein Lebensende erreicht und erhält keine Sicherheitsupdates mehr. Jedes System, auf dem Silverlight noch installiert ist, ist verwundbar, und es wird kein Patch veröffentlicht, um dieses Problem dauerhaft zu beheben.

Wie behebe ich CVE-2013-3896?

Da Microsoft Silverlight sein Lebensende erreicht hat, besteht die einzige wirksame Behebung in der vollständigen Entfernung von Silverlight von allen Systemen. Blockieren Sie die Silverlight-Plugin-Ausführung in Browsern und migrieren Sie abhängige Anwendungen auf moderne Webtechnologien wie HTML5.

Wie schwerwiegend ist CVE-2013-3896?

CVE-2013-3896 ist eine Informationsoffenlegungs-Schwachstelle mit einem EPSS-Perzentil von 99,2 %, was sie zu einer der am aktivsten ausgenutzten CVEs macht. Obwohl sie nicht direkt Codeausführung ermöglicht, werden die offengelegten Speicherinformationen häufig zur Umgehung von ASLR verwendet, um die zuverlässige Ausnutzung anderer Schwachstellen zu ermöglichen.

CVSS-Score

5.5
MEDIUM(5.5)

EPSS-Score

EPSS-Score69.61%
EPSS-Perzentil99.3%

Daten

Veröffentlicht9. Oktober 2013
Zuletzt geändert16. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.