CVE-2015-2426
Microsoft Windows Adobe Type Manager Library Remote Code Execution Vulnerability
Beschreibung
CVE-2015-2426 ist eine kritische Remote-Code-Execution-Schwachstelle (CWE-787) in der Microsoft Windows Adobe Type Manager Library, die es einem Angreifer ermöglicht, beliebigen Code auszuführen, indem er einen Benutzer dazu bringt, ein Dokument zu öffnen oder eine Webseite mit einer speziell präparierten OpenType-Schriftart zu besuchen. Der Out-of-Bounds-Write-Fehler bei der Schriftartenanalyse ermöglicht eine vollständige Systemkompromittierung mit den Rechten des aktuellen Benutzers oder Kernel-Level-Zugriff, wenn die Schriftart im Kernel-Modus verarbeitet wird. CISA hat die aktive Ausnutzung bestätigt und CVE-2015-2426 in den KEV-Katalog aufgenommen. Mit einem EPSS-Score von 91,8 % (99,9. Perzentile) stellt diese Schwachstelle einen der kritischsten schriftartenbasierten Angriffsvektoren in der Windows-Geschichte dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 | - |
| microsoft | windows 7 | - |
| microsoft | windows 8 | - |
| microsoft | windows 8.1 | - |
| microsoft | windows rt | - |
| microsoft | windows rt 8.1 | - |
| microsoft | windows server 2008 | -; r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows vista | - |
Referenzen
- http://blog.trendmicro.com/trendlabs-security-intelligence/a-look-at-the-open-type-font-manager-vulnerability-from-the-hacking-team-leak/(Exploit, Third Party Advisory)
- http://www.kb.cert.org/vuls/id/103336(Third Party Advisory, US Government Resource)
- http://www.securityfocus.com/bid/75951(Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1032991(Third Party Advisory, VDB Entry)
- https://docs.microsoft.com/en-us/security-updates/securitybulletins/2015/ms15-078(Patch, Vendor Advisory)
- https://www.exploit-db.com/exploits/38222/(Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2015-2426(US Government Resource)
Schwachstellentyp
CWE-787: Out-of-bounds Write
CWE-787 beschreibt eine Schwachstelle, bei der Software Daten über das Ende oder vor den Anfang des vorgesehenen Puffers hinaus schreibt, was zu Speicherkorruption, beliebiger Codeausführung oder Datenbeschädigung führen kann. Bei CVE-2015-2426 schreibt die Windows Adobe Type Manager Library über die zugewiesenen Puffergrenzen hinaus, wenn eine fehlerhafte OpenType-Schriftart verarbeitet wird, wodurch ein Angreifer Kernel- oder User-Mode-Speicher korrumpieren und beliebigen Code ausführen kann.
Weitere Informationen: CWE-787 — Out-of-bounds Write
Auswirkungsanalyse
CVE-2015-2426 kann aus der Ferne ausgenutzt werden, indem eine bösartige OpenType-Schriftart in eine Webseite, ein Dokument oder einen E-Mail-Anhang eingebettet wird — das Opfer muss lediglich den Inhalt öffnen. Da die Windows Adobe Type Manager Library auf älteren Windows-Versionen Schriftarten historisch im Kernel-Modus verarbeitete, konnte eine erfolgreiche Ausnutzung Kernel-Level-Codeausführung erzielen und alle User-Mode-Sicherheitskontrollen einschließlich Sandboxen und Berechtigungsgrenzen umgehen. Selbst auf Systemen mit User-Mode-Schriftartenverarbeitung erhält der Angreifer Codeausführung mit den Rechten des aktuellen Benutzers. Vertraulichkeit, Integrität und Verfügbarkeit sind vollständig kompromittiert, und der EPSS-Score im 99,9. Perzentil spiegelt die extreme Schwere und weit verbreitete Ausnutzung wider.
Exploit-Reifegrad
CVE-2015-2426 wird laut CISA aktiv in der freien Wildbahn ausgenutzt und ist im KEV-Katalog gelistet. Diese Schwachstelle wurde im Rahmen des Hacking-Team-Datenlecks im Juli 2015 aufgedeckt, wo sie unter dem Arsenal von Zero-Day-Exploits des Unternehmens gefunden wurde. Der EPSS-Score von 91,8 % (99,9. Perzentile) reflektiert nahezu sichere Exploit-Aktivität. Die Verfügbarkeit detaillierter Exploit-Informationen aus dem Hacking-Team-Leak beschleunigte die Entwicklung waffenfähiger Exploits durch weitere Bedrohungsakteure erheblich.
Behebung
- Installieren Sie das Microsoft-Sicherheitsupdate MS15-078 (Juli 2015) als Notfall-Out-of-Band-Patch für CVE-2015-2426 auf allen betroffenen Windows-Systemen.
- Stellen Sie auf Windows 8 und später sicher, dass die Schriftartenverarbeitung vom Kernel-Modus in den User-Modus verschoben wurde, indem Sie das System vollständig aktualisieren.
- Erwägen Sie die Deaktivierung des WebClient-Diensts und die Einschränkung des Ladens von OpenType-Schriftarten aus nicht vertrauenswürdigen Quellen über Gruppenrichtlinien als Defense-in-Depth-Maßnahme.
- Setzen Sie E-Mail- und Webinhaltsfilterung ein, um Dokumente mit eingebetteten bösartigen Schriftarten zu erkennen und zu blockieren.
- Überwachen Sie Endpunkte auf Kompromittierungsindikatoren im Zusammenhang mit Font-Parsing-Exploitation, einschließlich unerwarteter Abstürze des Windows Font Cache Service oder anomaler Kernel-Aktivität während der Dokumentendarstellung.
Technische Details
CVE-2015-2426 ist eine Out-of-Bounds-Write-Schwachstelle (CWE-787) in der Windows Adobe Type Manager Library (ATMFD.DLL), die für die Darstellung von OpenType- und PostScript-Schriftarten auf Windows-Systemen zuständig ist. Der Fehler tritt bei der Analyse einer speziell konstruierten OpenType-Schriftart auf, bei der eine fehlerhafte Schrifttabelle die Bibliothek veranlasst, Daten über die zugewiesenen Puffergrenzen hinaus in den Speicher zu schreiben. Auf Windows-Versionen vor Windows 8 arbeitete ATMFD.DLL im Kernel-Modus, was bei erfolgreicher Ausnutzung Ring-0-Codeausführung und vollständige Systemkompromittierung ermöglichte. Ab Windows 8 wurde die Schriftartenverarbeitung in den User-Modus verschoben. Die Schwachstelle wurde im Hacking-Team-Datenleck entdeckt und von Microsoft als Notfall-Out-of-Band-Update gepatcht.
Häufig gestellte Fragen
Wird CVE-2015-2426 aktiv ausgenutzt?
Ja. CVE-2015-2426 wird aktiv ausgenutzt und ist im CISA-KEV-Katalog gelistet. Die Schwachstelle wurde im Arsenal der Zero-Day-Exploits des Hacking Teams während des Datenlecks im Juli 2015 entdeckt, und der EPSS-Score von 91,8 % (99,9. Perzentile) reflektiert weit verbreitete Ausnutzung.
Welche Produkte sind von CVE-2015-2426 betroffen?
CVE-2015-2426 betrifft die Windows Adobe Type Manager Library (ATMFD.DLL) in allen zum Zeitpunkt der Veröffentlichung unterstützten Windows-Versionen, einschließlich Windows Vista, Windows 7, Windows 8/8.1, Windows 10, Windows Server 2008, Windows Server 2012 und Windows RT.
Wie behebe ich CVE-2015-2426?
Installieren Sie das Microsoft-Notfall-Sicherheitsupdate MS15-078 (Juli 2015) auf allen betroffenen Systemen. Dieses wurde als Out-of-Band-Patch aufgrund der Schwere der aktiven Ausnutzung veröffentlicht. Stellen Sie sicher, dass Systeme Windows 8 oder später verwenden, wo die Schriftartenverarbeitung im User-Modus statt im Kernel-Modus erfolgt.
Wie schwerwiegend ist CVE-2015-2426?
CVE-2015-2426 ist als CRITICAL eingestuft und kann auf älteren Windows-Versionen Kernel-Level-Codeausführung über eine bösartige Schriftart erzielen. Der EPSS-Score im 99,9. Perzentil, der Ursprung im Hacking-Team-Zero-Day-Arsenal und die CISA-KEV-Listung machen dies zu einer der kritischsten schriftartenbasierten Schwachstellen in der Windows-Geschichte.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.