CVE-2015-4495
Mozilla Firefox Security Feature Bypass Vulnerability
Beschreibung
CVE-2015-4495 ist eine Same-Origin-Policy-Bypass-Schwachstelle in Mozilla Firefox, die entfernten Angreifern das Lesen beliebiger Dateien oder die Erlangung erhöhter Privilegien ermöglicht. Die Schwachstelle existiert im integrierten PDF-Viewer (PDF.js) von Firefox, wo ein Fehler in der Interaktion zwischen dem PDF-Viewer und dem privilegierten JavaScript-Kontext des Browsers es einem Angreifer ermöglicht, die Same Origin Policy zu umgehen und auf lokale Dateien zuzugreifen. Die CISA hat CVE-2015-4495 in den KEV-Katalog aufgenommen und die aktive Ausnutzung bestätigt. Das EPSS-Perzentil von 98,7 % weist auf eine nahezu sichere Ausnutzungsaktivität hin.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| mozilla | firefox | < 39.0.3; >= 38.0, < 38.1.1 |
| mozilla | firefox os | < 2.2 |
| oracle | solaris | 11.3 |
| canonical | ubuntu linux | 12.04; 14.04; 15.04 |
| redhat | enterprise linux desktop | 5.0; 6.0; 7.0 |
| redhat | enterprise linux eus | 6.7; 7.1; 7.2; 7.3; 7.4; 7.5; 7.6; 7.7 |
| redhat | enterprise linux server | 5.0; 6.0; 7.0 |
| redhat | enterprise linux server aus | 7.3; 7.4; 7.6; 7.7 |
| redhat | enterprise linux server tus | 7.3; 7.6; 7.7 |
| redhat | enterprise linux workstation | 5.0; 6.0; 7.0 |
| suse | linux enterprise debuginfo | 11 |
| opensuse | opensuse | 13.1; 13.2 |
| suse | linux enterprise desktop | 11; 12 |
| suse | linux enterprise server | 11; 12 |
| suse | linux enterprise software development kit | 11; 12 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://lists.opensuse.org/opensuse-security-announce/2015-08/msg00009.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2015-08/msg00010.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2015-08/msg00014.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2015-08/msg00015.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2015-08/msg00021.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2015-09/msg00016.html(Mailing List, Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2015-1581.html(Third Party Advisory)
- http://www.mozilla.org/security/announce/2015/mfsa2015-78.html(Vendor Advisory)
- http://www.oracle.com/technetwork/topics/security/bulletinapr2016-2952098.html(Patch, Third Party Advisory)
- http://www.securityfocus.com/bid/76249(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1033216(Broken Link, Third Party Advisory, VDB Entry)
- http://www.ubuntu.com/usn/USN-2707-1(Third Party Advisory)
- https://blog.mozilla.org/security/2015/08/06/firefox-exploit-found-in-the-wild/(Issue Tracking, Vendor Advisory)
- https://bugzilla.mozilla.org/show_bug.cgi?id=1178058(Issue Tracking)
- https://bugzilla.mozilla.org/show_bug.cgi?id=1179262(Issue Tracking)
- https://security.gentoo.org/glsa/201512-10(Third Party Advisory)
- https://www.exploit-db.com/exploits/37772/(Exploit, Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2015-4495(US Government Resource)
Schwachstellentyp
Für CVE-2015-4495 ist kein spezifischer CWE-Typ in der NVD-Datenbank zugeordnet. Die Schwachstelle ist eine Same-Origin-Policy-Umgehung in der PDF.js-Viewer-Komponente von Mozilla Firefox. Die Same Origin Policy ist ein fundamentaler Browser-Sicherheitsmechanismus, der verhindert, dass Scripts einer Quelle auf Daten einer anderen Quelle zugreifen. Der PDF.js-Viewer operiert in einem privilegierten Kontext innerhalb von Firefox, und die Schwachstelle ermöglicht es bösartigem PDF-Inhalt, diese Grenze zu überschreiten und auf lokale Dateisystemressourcen zuzugreifen.
Auswirkungsanalyse
CVE-2015-4495 ermöglicht eine Same-Origin-Policy-Umgehung in Mozilla Firefox, die Angreifern das Lesen beliebiger Dateien vom lokalen Dateisystem des Opfers erlaubt. Die Schwachstelle ist aus der Ferne über eine manipulierte Webseite ohne Authentifizierung ausnutzbar. Vertraulichkeit (Hoch): Die gravierendste Auswirkung betrifft die Vertraulichkeit. Ein Angreifer kann beliebige Dateien vom lokalen Dateisystem lesen, einschließlich SSH-Schlüssel, Konfigurationsdateien, Browser-Profildaten (Passwörter, Cookies, Lesezeichen) und aller anderen Dateien, die dem aktuellen Benutzer zugänglich sind. Integrität: Die Schwachstelle wurde primär für Datendiebstahl ausgenutzt, obwohl Privilegieneskalation potenziell auch Dateimodifikation ermöglichen könnte. Verfügbarkeit: Der primäre Angriffsvektor ist Datenexfiltration, der erlangte Zugang könnte jedoch für weitere Systemmanipulation genutzt werden. Das EPSS-Perzentil von 98,7 % bestätigt eine nahezu sichere Ausnutzungswahrscheinlichkeit.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2015-4495 bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 15. Juni 2022. Das EPSS-Perzentil von 98,7 % belegt eine nahezu sichere Ausnutzungsaktivität. Diese Schwachstelle wurde als Zero-Day in freier Wildbahn ausgenutzt, bevor Mozilla einen Patch veröffentlichte. Der Exploit wurde über bösartige Werbeanzeigen auf einer Nachrichtenwebseite ausgeliefert und stahl still lokale Dateien von Besuchern, die Firefox verwendeten. Der Exploit zielte speziell auf SSH-Schlüssel, Konfigurationsdateien und andere sensible Daten der Opfer ab.
Behebung
- Updates gemäß Herstelleranweisungen anwenden, wie im CISA-KEV-Katalog gefordert. Mozilla Firefox auf eine Version aktualisieren, die CVE-2015-4495 behebt. Mozilla veröffentlichte ein Notfall-Update in Firefox 39.0.3 und Firefox ESR 38.1.1.
- Automatische Updates aktivieren für Firefox in der gesamten Organisation. Richtlinien etablieren, die verhindern, dass Benutzer veraltete Browserversionen verwenden.
- Den integrierten PDF-Viewer (PDF.js) deaktivieren, sofern nicht benötigt, indem
pdfjs.disabledauftruein Firefoxabout:configgesetzt wird. Stattdessen einen externen PDF-Reader verwenden. - Web-Content-Filterung einsetzen, um bekannte Malvertising-Netzwerke und bösartige Domains zu blockieren, die zur Auslieferung des CVE-2015-4495-Exploits verwendet wurden.
- Sensible Dateien prüfen auf Systemen, die möglicherweise exponiert waren. Bei Verdacht auf Ausnutzung SSH-Schlüssel rotieren, in Browser-Profilen gespeicherte Passwörter ändern und Dateizugriffsprotokolle auf unautorisierte Lesezugriffe prüfen.
Technische Details
CVE-2015-4495 nutzt eine Schwachstelle in PDF.js aus, dem in JavaScript implementierten integrierten PDF-Viewer von Mozilla Firefox. Der PDF-Viewer läuft in einem privilegierten Kontext innerhalb des Browsers mit Zugriff auf interne Firefox-APIs, die für normalen Web-Content nicht erreichbar sind. Die Schwachstelle liegt in der Interaktion zwischen dem JavaScript-Code des PDF-Viewers und dem Chrome-JavaScript-Kontext (privilegiert) des Browsers. Ein speziell gestaltetes PDF-Dokument kann diesen Fehler ausnutzen, um JavaScript auszuführen, das die Sandbox des PDF-Viewers verlässt und Zugriff auf die privilegierten APIs des Browsers erlangt. Mit diesen erhöhten Fähigkeiten kann der Exploit beliebige Dateien vom lokalen Dateisystem über die internen Dateizugriffsmechanismen des Browsers lesen.
Häufig gestellte Fragen
Wird CVE-2015-4495 aktiv ausgenutzt?
Ja, CVE-2015-4495 wurde als Zero-Day in freier Wildbahn ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von 98,7 % belegt eine nahezu sichere Ausnutzungsaktivität. Der Exploit wurde über bösartige Werbeanzeigen ausgeliefert, um lokale Dateien von Firefox-Benutzern zu stehlen.
Welche Produkte sind von CVE-2015-4495 betroffen?
Von CVE-2015-4495 ist Mozilla Firefox über die integrierte PDF.js-Viewer-Komponente betroffen. Firefox-Versionen vor 39.0.3 und ESR-Versionen vor 38.1.1 sind verwundbar.
Wie behebe ich CVE-2015-4495?
Aktualisieren Sie Firefox auf Version 39.0.3 oder höher (ESR 38.1.1 oder höher). Aktivieren Sie automatische Updates. Als zusätzliche Maßnahme können Sie den integrierten PDF-Viewer deaktivieren, indem Sie pdfjs.disabled auf true in about:config setzen.
Wie schwerwiegend ist CVE-2015-4495?
CVE-2015-4495 ist eine Same-Origin-Policy-Bypass-Schwachstelle mit einem EPSS-Perzentil von 98,7 %. Sie ermöglicht Angreifern das Lesen beliebiger Dateien vom lokalen Dateisystem des Opfers über eine manipulierte Webseite. Die bestätigte Zero-Day-Ausnutzung und der Einsatz in gezielten Datendiebstahl-Kampagnen unterstreichen die Schwere.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.