CVE-2015-1770
Microsoft Office Uninitialized Memory Use Vulnerability
Beschreibung
CVE-2015-1770 ist eine kritische Remote-Code-Execution-Schwachstelle (CWE-908) in Microsoft Office, die durch die Verwendung von nicht initialisiertem Speicher während der Verarbeitung speziell präparierter Office-Dokumente entsteht. Ein Angreifer kann diese Schwachstelle ausnutzen, indem er ein bösartiges Dokument an ein Opfer sendet; öffnet das Opfer das Dokument, kann der Angreifer beliebigen Code mit den Rechten des aktuellen Benutzers ausführen. CISA hat die aktive Ausnutzung bestätigt und CVE-2015-1770 in den KEV-Katalog aufgenommen. Mit einem EPSS-Score von 78,2 % (99,6. Perzentile) stellt diese Schwachstelle eine schwerwiegende Bedrohung für Organisationen dar, die Microsoft Office einsetzen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | office | 2013 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://www.securityfocus.com/bid/75016(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1032523(Broken Link, Third Party Advisory, VDB Entry)
- https://docs.microsoft.com/en-us/security-updates/securitybulletins/2015/ms15-059(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2015-1770(US Government Resource)
Schwachstellentyp
CWE-908: Use of Uninitialized Resource
CWE-908 beschreibt eine Schwachstelle, bei der Software eine Ressource verwendet, die nicht ordnungsgemäß initialisiert wurde, was zu undefiniertem Verhalten führen kann, einschließlich Informationsoffenlegung, Abstürzen oder beliebiger Codeausführung. Bei CVE-2015-1770 greift Microsoft Office während der Dokumentverarbeitung auf nicht initialisierten Speicher zu, wodurch ein Angreifer den Inhalt des nicht initialisierten Speicherbereichs kontrollieren und die Ausführung auf beliebigen Code umleiten kann.
Weitere Informationen: CWE-908 — Use of Uninitialized Resource
Auswirkungsanalyse
CVE-2015-1770 ist ausnutzbar, indem ein speziell präpariertes Office-Dokument per E-Mail, Dateifreigabe oder Web-Download an ein Opfer gesendet wird, das das Dokument öffnen muss. Erfolgreiche Ausnutzung gewährt dem Angreifer Codeausführung mit den Rechten des Benutzers, der Office ausführt, was in vielen Unternehmensumgebungen Zugriff auf sensible Dokumente, E-Mail, Netzwerkfreigaben und interne Anwendungen einschließt. Die Vertraulichkeit ist vollständig kompromittiert, da der Angreifer alle dem Opfer zugänglichen Daten lesen kann. Integrität und Verfügbarkeit sind gleichermaßen durch Malware-Installation, Datenmodifikation und potenzielle Ransomware-Einsatz betroffen. Der EPSS-Score im 99,6. Perzentil reflektiert eine sehr hohe Ausnutzungswahrscheinlichkeit, insbesondere durch gezielte Spear-Phishing-Kampagnen.
Exploit-Reifegrad
CVE-2015-1770 wird laut CISA aktiv in der freien Wildbahn ausgenutzt und ist im KEV-Katalog gelistet. Der EPSS-Score von 78,2 % (99,6. Perzentile) weist auf eine sehr hohe reale Ausnutzungswahrscheinlichkeit hin. Office-dokumentenbasierte Exploits sind besonders effektiv bei gezielten Angriffen, da sie das Vertrauen ausnutzen, das Benutzer in Dokumentformate setzen, und Netzwerksicherheitskontrollen umgehen können, indem sie über legitime E-Mail-Kanäle eintreffen.
Behebung
- Installieren Sie das Microsoft-Sicherheitsupdate MS15-059 (Juni 2015) für Microsoft Office, um CVE-2015-1770 sofort auf allen betroffenen Systemen zu beheben.
- Aktivieren Sie die Geschützte Ansicht (Protected View) und Application Guard für Office, um die Dokumentendarstellung in einer Sandbox auszuführen und automatische Exploit-Ausführung in nicht vertrauenswürdigen Dokumenten zu verhindern.
- Setzen Sie E-Mail-Gateway-Filterung ein, um verdächtige Office-Dokumente vor der Zustellung an Endbenutzer zu scannen und unter Quarantäne zu stellen, insbesondere Dokumente von externen Absendern.
- Schulen Sie Benutzer über die Risiken des Öffnens unaufgeforderter Office-Dokumente und implementieren Sie Richtlinien, die eine Verifizierung unerwarteter Anhänge erfordern.
- Halten Sie Microsoft Office auf der neuesten unterstützten Version und erwägen Sie die Migration zu Microsoft 365 für kontinuierliche Sicherheitsupdates und erweiterte Bedrohungsschutzfunktionen.
Technische Details
CVE-2015-1770 ist eine Schwachstelle durch Verwendung von nicht initialisiertem Speicher (CWE-908) in Microsoft Office, die während der Analyse speziell konstruierter Dokumentstrukturen auftritt. Wenn Office bestimmte Dokumentelemente verarbeitet, allokiert es Speicher für interne Datenstrukturen, initialisiert aber nicht alle Felder vor der Verwendung ordnungsgemäß. Ein Angreifer kann ein Dokument erstellen, das den Heap-Zustand so manipuliert, dass der nicht initialisierte Speicherbereich vom Angreifer kontrollierte Daten enthält, die dann als Funktionszeiger oder Objektreferenz verwendet werden. Durch sorgfältige Anordnung des Heap-Layouts mittels Heap Spraying oder anderen Speichermanipulationstechniken kann der Angreifer die Programmausführung auf Shellcode umleiten und beliebige Codeausführung im Office-Prozesskontext erreichen.
Häufig gestellte Fragen
Wird CVE-2015-1770 aktiv ausgenutzt?
Ja. CVE-2015-1770 wird aktiv in der freien Wildbahn ausgenutzt und ist im CISA-KEV-Katalog gelistet. Der EPSS-Score von 78,2 % (99,6. Perzentile) reflektiert eine sehr hohe reale Ausnutzungswahrscheinlichkeit, insbesondere durch gezielte Phishing-Kampagnen mit bösartigen Office-Dokumenten.
Welche Produkte sind von CVE-2015-1770 betroffen?
CVE-2015-1770 betrifft Microsoft Office 2007, Office 2010, Office 2013 und Office 2013 RT. Die Schwachstelle befindet sich in den Kernkomponenten von Office, die für die Dokumentverarbeitung und -darstellung zuständig sind.
Wie behebe ich CVE-2015-1770?
Installieren Sie das Microsoft-Sicherheitsupdate MS15-059 (Juni 2015) für Microsoft Office auf allen betroffenen Systemen. Aktivieren Sie die Geschützte Ansicht für Dokumente aus nicht vertrauenswürdigen Quellen und setzen Sie E-Mail-Filterung ein, um verdächtige Office-Dokumente zu blockieren.
Wie schwerwiegend ist CVE-2015-1770?
CVE-2015-1770 ist als CRITICAL eingestuft und ermöglicht vollständige Remote Code Execution über ein bösartiges Office-Dokument. Der EPSS-Score im 99,6. Perzentil und die CISA-KEV-Listung bestätigen, dass dies eine hochschwere Schwachstelle ist, die aktiv in realen Angriffskampagnen ausgenutzt wird.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.