CVE-2015-1770

HIGH(8.8)KEVErhöhtes Risiko

Microsoft Office Uninitialized Memory Use Vulnerability

Beschreibung

CVE-2015-1770 ist eine kritische Remote-Code-Execution-Schwachstelle (CWE-908) in Microsoft Office, die durch die Verwendung von nicht initialisiertem Speicher während der Verarbeitung speziell präparierter Office-Dokumente entsteht. Ein Angreifer kann diese Schwachstelle ausnutzen, indem er ein bösartiges Dokument an ein Opfer sendet; öffnet das Opfer das Dokument, kann der Angreifer beliebigen Code mit den Rechten des aktuellen Benutzers ausführen. CISA hat die aktive Ausnutzung bestätigt und CVE-2015-1770 in den KEV-Katalog aufgenommen. Mit einem EPSS-Score von 78,2 % (99,6. Perzentile) stellt diese Schwachstelle eine schwerwiegende Bedrohung für Organisationen dar, die Microsoft Office einsetzen.

KEV-Informationen

Hersteller
Microsoft
Produkt
Office
Hinzugefügt am
28. März 2022
Fälligkeitsdatum
18. April 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftoffice2013

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-908: Use of Uninitialized Resource

CWE-908 beschreibt eine Schwachstelle, bei der Software eine Ressource verwendet, die nicht ordnungsgemäß initialisiert wurde, was zu undefiniertem Verhalten führen kann, einschließlich Informationsoffenlegung, Abstürzen oder beliebiger Codeausführung. Bei CVE-2015-1770 greift Microsoft Office während der Dokumentverarbeitung auf nicht initialisierten Speicher zu, wodurch ein Angreifer den Inhalt des nicht initialisierten Speicherbereichs kontrollieren und die Ausführung auf beliebigen Code umleiten kann.

Weitere Informationen: CWE-908 — Use of Uninitialized Resource

Auswirkungsanalyse

CVE-2015-1770 ist ausnutzbar, indem ein speziell präpariertes Office-Dokument per E-Mail, Dateifreigabe oder Web-Download an ein Opfer gesendet wird, das das Dokument öffnen muss. Erfolgreiche Ausnutzung gewährt dem Angreifer Codeausführung mit den Rechten des Benutzers, der Office ausführt, was in vielen Unternehmensumgebungen Zugriff auf sensible Dokumente, E-Mail, Netzwerkfreigaben und interne Anwendungen einschließt. Die Vertraulichkeit ist vollständig kompromittiert, da der Angreifer alle dem Opfer zugänglichen Daten lesen kann. Integrität und Verfügbarkeit sind gleichermaßen durch Malware-Installation, Datenmodifikation und potenzielle Ransomware-Einsatz betroffen. Der EPSS-Score im 99,6. Perzentil reflektiert eine sehr hohe Ausnutzungswahrscheinlichkeit, insbesondere durch gezielte Spear-Phishing-Kampagnen.

Exploit-Reifegrad

CVE-2015-1770 wird laut CISA aktiv in der freien Wildbahn ausgenutzt und ist im KEV-Katalog gelistet. Der EPSS-Score von 78,2 % (99,6. Perzentile) weist auf eine sehr hohe reale Ausnutzungswahrscheinlichkeit hin. Office-dokumentenbasierte Exploits sind besonders effektiv bei gezielten Angriffen, da sie das Vertrauen ausnutzen, das Benutzer in Dokumentformate setzen, und Netzwerksicherheitskontrollen umgehen können, indem sie über legitime E-Mail-Kanäle eintreffen.

Behebung

  1. Installieren Sie das Microsoft-Sicherheitsupdate MS15-059 (Juni 2015) für Microsoft Office, um CVE-2015-1770 sofort auf allen betroffenen Systemen zu beheben.
  2. Aktivieren Sie die Geschützte Ansicht (Protected View) und Application Guard für Office, um die Dokumentendarstellung in einer Sandbox auszuführen und automatische Exploit-Ausführung in nicht vertrauenswürdigen Dokumenten zu verhindern.
  3. Setzen Sie E-Mail-Gateway-Filterung ein, um verdächtige Office-Dokumente vor der Zustellung an Endbenutzer zu scannen und unter Quarantäne zu stellen, insbesondere Dokumente von externen Absendern.
  4. Schulen Sie Benutzer über die Risiken des Öffnens unaufgeforderter Office-Dokumente und implementieren Sie Richtlinien, die eine Verifizierung unerwarteter Anhänge erfordern.
  5. Halten Sie Microsoft Office auf der neuesten unterstützten Version und erwägen Sie die Migration zu Microsoft 365 für kontinuierliche Sicherheitsupdates und erweiterte Bedrohungsschutzfunktionen.

Technische Details

CVE-2015-1770 ist eine Schwachstelle durch Verwendung von nicht initialisiertem Speicher (CWE-908) in Microsoft Office, die während der Analyse speziell konstruierter Dokumentstrukturen auftritt. Wenn Office bestimmte Dokumentelemente verarbeitet, allokiert es Speicher für interne Datenstrukturen, initialisiert aber nicht alle Felder vor der Verwendung ordnungsgemäß. Ein Angreifer kann ein Dokument erstellen, das den Heap-Zustand so manipuliert, dass der nicht initialisierte Speicherbereich vom Angreifer kontrollierte Daten enthält, die dann als Funktionszeiger oder Objektreferenz verwendet werden. Durch sorgfältige Anordnung des Heap-Layouts mittels Heap Spraying oder anderen Speichermanipulationstechniken kann der Angreifer die Programmausführung auf Shellcode umleiten und beliebige Codeausführung im Office-Prozesskontext erreichen.

Häufig gestellte Fragen

Wird CVE-2015-1770 aktiv ausgenutzt?

Ja. CVE-2015-1770 wird aktiv in der freien Wildbahn ausgenutzt und ist im CISA-KEV-Katalog gelistet. Der EPSS-Score von 78,2 % (99,6. Perzentile) reflektiert eine sehr hohe reale Ausnutzungswahrscheinlichkeit, insbesondere durch gezielte Phishing-Kampagnen mit bösartigen Office-Dokumenten.

Welche Produkte sind von CVE-2015-1770 betroffen?

CVE-2015-1770 betrifft Microsoft Office 2007, Office 2010, Office 2013 und Office 2013 RT. Die Schwachstelle befindet sich in den Kernkomponenten von Office, die für die Dokumentverarbeitung und -darstellung zuständig sind.

Wie behebe ich CVE-2015-1770?

Installieren Sie das Microsoft-Sicherheitsupdate MS15-059 (Juni 2015) für Microsoft Office auf allen betroffenen Systemen. Aktivieren Sie die Geschützte Ansicht für Dokumente aus nicht vertrauenswürdigen Quellen und setzen Sie E-Mail-Filterung ein, um verdächtige Office-Dokumente zu blockieren.

Wie schwerwiegend ist CVE-2015-1770?

CVE-2015-1770 ist als CRITICAL eingestuft und ermöglicht vollständige Remote Code Execution über ein bösartiges Office-Dokument. Der EPSS-Score im 99,6. Perzentil und die CISA-KEV-Listung bestätigen, dass dies eine hochschwere Schwachstelle ist, die aktiv in realen Angriffskampagnen ausgenutzt wird.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score35.10%
EPSS-Perzentil98.3%

Daten

Veröffentlicht10. Juni 2015
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.