CVE-2014-0322

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Microsoft Internet Explorer Use-After-Free Vulnerability

Beschreibung

CVE-2014-0322 ist eine Use-after-free-Schwachstelle in Microsoft Internet Explorer, die es entfernten Angreifern ermöglicht, beliebigen Code auf betroffenen Systemen auszuführen. Die Schwachstelle besteht in der Art und Weise, wie Internet Explorer bestimmte Objekte im Speicher verarbeitet: Ein freigegebenes Speicherobjekt wird nachträglich erneut aufgerufen, wodurch ein Angreifer den Speicher korrumpieren und Codeausführung erlangen kann. Diese Internet-Explorer-Schwachstelle wurde in gezielten Watering-Hole-Angriffen aktiv ausgenutzt, und die CISA hat CVE-2014-0322 in den KEV-Katalog mit einer Behebungsfrist bis zum 25. Mai 2022 aufgenommen. Das EPSS-Perzentil von etwa 99,8 % platziert diese Schwachstelle unter den am häufigsten ausgenutzten Browser-Schwachstellen überhaupt.

KEV-Informationen

Hersteller
Microsoft
Produkt
Internet Explorer
Hinzugefügt am
4. Mai 2022
Fälligkeitsdatum
25. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftinternet explorer9; 10

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-416: Use After Free

Die Use-after-free-Schwachstelle in Microsoft Internet Explorer tritt auf, wenn der Browser auf ein Speicherobjekt zugreift, nachdem es freigegeben wurde. Bei CVE-2014-0322 verarbeitet Internet Explorer bestimmte DOM-Objekte oder JavaScript-Operationen unsachgemäß, gibt ein Objekt aus dem Speicher frei, behält aber einen hängenden Zeiger bei, der später dereferenziert wird, was einem Angreifer ermöglicht, den Inhalt des freigegebenen Speicherbereichs zu kontrollieren und beliebigen Code auszuführen.

Mehr erfahren: CWE-416 — Use After Free

Auswirkungsanalyse

CVE-2014-0322 stellt aufgrund der Remote-Code-Execution-Fähigkeit über das Netzwerk ohne Authentifizierungsanforderung eine schwerwiegende Bedrohung dar. Die Schwachstelle erfordert nur eine Benutzerinteraktion in Form des Besuchs einer schädlichen oder kompromittierten Webseite, was sie ideal für Watering-Hole- und Drive-by-Download-Angriffe macht. Eine erfolgreiche Ausnutzung ermöglicht dem Angreifer die Ausführung beliebigen Codes im Kontext des aktuellen Benutzers, und in Kombination mit Privilegieneskalations-Schwachstellen kann dies zur vollständigen Systemkompromittierung führen. Das EPSS-Perzentil von etwa 99,8 % weist auf nahezu sichere Ausnutzungsaktivität hin und platziert diese Schwachstelle an der absoluten Spitze des Ausnutzungswahrscheinlichkeitsspektrums. Die Use-after-free-Bedingung in Internet Explorer kann alle Aspekte der Systemsicherheit gefährden: Vertraulichkeit durch Datendiebstahl, Integrität durch beliebige Codeausführung und Verfügbarkeit durch Systemabstürze oder persistente Kompromittierung.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2014-0322 bestätigt, indem sie die Schwachstelle in den KEV-Katalog mit einer Behebungsfrist bis zum 25. Mai 2022 aufgenommen hat. Das EPSS-Perzentil von etwa 99,8 % deutet auf nahezu sichere Ausnutzungsaktivität hin, was diese zu einer der am meisten ausgenutzten Internet-Explorer-Schwachstellen überhaupt macht. Diese Use-after-free-Schwachstelle wurde ursprünglich bei der Ausnutzung in ausgeklügelten Watering-Hole-Angriffen gegen bestimmte Organisationen entdeckt, und öffentlicher Exploit-Code ist seit Jahren weitverbreitet verfügbar. Die Kombination aus zuverlässiger Ausnutzung, ausgereiftem Tooling und der großen Installationsbasis von Legacy-Internet-Explorer-Systemen macht CVE-2014-0322 zu einer anhaltenden Bedrohung.

Behebung

  1. Microsoft-Sicherheitsupdates sofort anwenden, wie von der CISA gefordert: „Apply updates per vendor instructions.“ Installieren Sie den Internet-Explorer-Sicherheitspatch, der die Use-after-free-Schwachstelle auf allen betroffenen Windows-Systemen behebt.

  2. Von Internet Explorer auf einen modernen Browser migrieren wie Microsoft Edge, Google Chrome oder Mozilla Firefox. Internet Explorer hat das End-of-Life erreicht, und die weitere Nutzung setzt Organisationen dieser und vielen anderen ungepatchten Schwachstellen aus.

  3. Internet Explorer über Gruppenrichtlinien deaktivieren auf Systemen, auf denen er nicht sofort deinstalliert werden kann. Verwenden Sie die Gruppenrichtlinieneinstellung „Internet Explorer 11 als eigenständigen Browser deaktivieren“ und leiten Sie Legacy-Webanwendungen, die IE erfordern, auf den IE-Modus in Microsoft Edge um.

  4. Netzwerkbasierte Schutzmaßnahmen implementieren, einschließlich Webinhaltsfilterung, IPS-Signaturen für bekannte IE-Ausnutzungsmuster und DNS-Filterung, um den Zugriff auf Domains zu blockieren, die mit Watering-Hole-Angriffen in Verbindung stehen.

  5. Enhanced Protected Mode und EMET einsetzen auf Systemen, auf denen Internet Explorer in Betrieb bleiben muss. Aktivieren Sie den Enhanced Protected Mode in den IE-Einstellungen und setzen Sie das Enhanced Mitigation Experience Toolkit ein, um Exploit-Mitigationsebenen wie DEP, ASLR-Durchsetzung und Heap-Spray-Mitigationen hinzuzufügen.

Technische Details

CVE-2014-0322 ist eine Use-after-free-Schwachstelle (CWE-416) in Microsoft Internet Explorer, die auftritt, wenn der Browser ein DOM-Objekt oder eine interne Datenstruktur aus dem Speicher freigibt, aber einen hängenden Zeiger beibehält, der anschließend beim Seitenrendering oder der JavaScript-Ausführung dereferenziert wird. Wenn ein Opfer eine speziell präparierte Webseite besucht, löst der Angreifer die Freigabe-Operation auf das Zielobjekt aus und manipuliert dann den Heap, um kontrollierte Daten an der freigegebenen Speicherstelle zu platzieren, bevor Internet Explorer den hängenden Zeiger aufruft, wodurch der Programmausführungsfluss effektiv übernommen wird. Die Schwachstelle ist über das Netzwerk aus der Ferne ohne Authentifizierung ausnutzbar und erfordert nur minimale Benutzerinteraktion in Form der Navigation zur schädlichen Seite. Diese Angriffstechnik wurde in gezielten Watering-Hole-Kampagnen eingesetzt, bei denen legitime Websites kompromittiert wurden, um den Exploit auszuliefern.

Häufig gestellte Fragen

Wird CVE-2014-0322 aktiv ausgenutzt?

Ja, CVE-2014-0322 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in den KEV-Katalog mit einer Behebungsfrist bis zum 25. Mai 2022 aufgenommen. Das EPSS-Perzentil von etwa 99,8 % bestätigt, dass dies zu den am häufigsten ausgenutzten Internet-Explorer-Schwachstellen gehört.

Welche Produkte sind von CVE-2014-0322 betroffen?

CVE-2014-0322 betrifft Microsoft Internet Explorer. Mehrere Versionen von Internet Explorer, die zum Zeitpunkt der Veröffentlichung 2014 unterstützt wurden, sind verwundbar. Jedes Windows-System, auf dem noch eine ungepatchte Version von Internet Explorer ausgeführt wird, bleibt gefährdet.

Wie behebe ich CVE-2014-0322?

Wenden Sie das Microsoft-Sicherheitsupdate für Internet Explorer an und migrieren Sie zu einem modernen Browser wie Microsoft Edge. Falls Internet Explorer installiert bleiben muss, deaktivieren Sie ihn über Gruppenrichtlinien und nutzen Sie den IE-Modus in Edge für Legacy-Anwendungen.

Wie schwerwiegend ist CVE-2014-0322?

CVE-2014-0322 ist eine äußerst schwerwiegende Schwachstelle mit einem EPSS-Perzentil von etwa 99,8 %, was auf nahezu sichere Ausnutzung hinweist. Die Use-after-free-Lücke ermöglicht Remote-Code-Execution über schädliche Webseiten und wird seit ihrer Entdeckung 2014 in gezielten Watering-Hole-Angriffen weitverbreitet eingesetzt.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score85.24%
EPSS-Perzentil99.7%

Daten

Veröffentlicht14. Februar 2014
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.