CVE-2015-4495

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Mozilla Firefox Security Feature Bypass Vulnerability

Beschreibung

CVE-2015-4495 ist eine Same-Origin-Policy-Bypass-Schwachstelle in Mozilla Firefox, die entfernten Angreifern das Lesen beliebiger Dateien oder die Erlangung erhöhter Privilegien ermöglicht. Die Schwachstelle existiert im integrierten PDF-Viewer (PDF.js) von Firefox, wo ein Fehler in der Interaktion zwischen dem PDF-Viewer und dem privilegierten JavaScript-Kontext des Browsers es einem Angreifer ermöglicht, die Same Origin Policy zu umgehen und auf lokale Dateien zuzugreifen. Die CISA hat CVE-2015-4495 in den KEV-Katalog aufgenommen und die aktive Ausnutzung bestätigt. Das EPSS-Perzentil von 98,7 % weist auf eine nahezu sichere Ausnutzungsaktivität hin.

KEV-Informationen

Hersteller
Mozilla
Produkt
Firefox
Hinzugefügt am
25. Mai 2022
Fälligkeitsdatum
15. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
mozillafirefox< 39.0.3; >= 38.0, < 38.1.1
mozillafirefox os< 2.2
oraclesolaris11.3
canonicalubuntu linux12.04; 14.04; 15.04
redhatenterprise linux desktop5.0; 6.0; 7.0
redhatenterprise linux eus6.7; 7.1; 7.2; 7.3; 7.4; 7.5; 7.6; 7.7
redhatenterprise linux server5.0; 6.0; 7.0
redhatenterprise linux server aus7.3; 7.4; 7.6; 7.7
redhatenterprise linux server tus7.3; 7.6; 7.7
redhatenterprise linux workstation5.0; 6.0; 7.0
suselinux enterprise debuginfo11
opensuseopensuse13.1; 13.2
suselinux enterprise desktop11; 12
suselinux enterprise server11; 12
suselinux enterprise software development kit11; 12

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Für CVE-2015-4495 ist kein spezifischer CWE-Typ in der NVD-Datenbank zugeordnet. Die Schwachstelle ist eine Same-Origin-Policy-Umgehung in der PDF.js-Viewer-Komponente von Mozilla Firefox. Die Same Origin Policy ist ein fundamentaler Browser-Sicherheitsmechanismus, der verhindert, dass Scripts einer Quelle auf Daten einer anderen Quelle zugreifen. Der PDF.js-Viewer operiert in einem privilegierten Kontext innerhalb von Firefox, und die Schwachstelle ermöglicht es bösartigem PDF-Inhalt, diese Grenze zu überschreiten und auf lokale Dateisystemressourcen zuzugreifen.

Auswirkungsanalyse

CVE-2015-4495 ermöglicht eine Same-Origin-Policy-Umgehung in Mozilla Firefox, die Angreifern das Lesen beliebiger Dateien vom lokalen Dateisystem des Opfers erlaubt. Die Schwachstelle ist aus der Ferne über eine manipulierte Webseite ohne Authentifizierung ausnutzbar. Vertraulichkeit (Hoch): Die gravierendste Auswirkung betrifft die Vertraulichkeit. Ein Angreifer kann beliebige Dateien vom lokalen Dateisystem lesen, einschließlich SSH-Schlüssel, Konfigurationsdateien, Browser-Profildaten (Passwörter, Cookies, Lesezeichen) und aller anderen Dateien, die dem aktuellen Benutzer zugänglich sind. Integrität: Die Schwachstelle wurde primär für Datendiebstahl ausgenutzt, obwohl Privilegieneskalation potenziell auch Dateimodifikation ermöglichen könnte. Verfügbarkeit: Der primäre Angriffsvektor ist Datenexfiltration, der erlangte Zugang könnte jedoch für weitere Systemmanipulation genutzt werden. Das EPSS-Perzentil von 98,7 % bestätigt eine nahezu sichere Ausnutzungswahrscheinlichkeit.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2015-4495 bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 15. Juni 2022. Das EPSS-Perzentil von 98,7 % belegt eine nahezu sichere Ausnutzungsaktivität. Diese Schwachstelle wurde als Zero-Day in freier Wildbahn ausgenutzt, bevor Mozilla einen Patch veröffentlichte. Der Exploit wurde über bösartige Werbeanzeigen auf einer Nachrichtenwebseite ausgeliefert und stahl still lokale Dateien von Besuchern, die Firefox verwendeten. Der Exploit zielte speziell auf SSH-Schlüssel, Konfigurationsdateien und andere sensible Daten der Opfer ab.

Behebung

  1. Updates gemäß Herstelleranweisungen anwenden, wie im CISA-KEV-Katalog gefordert. Mozilla Firefox auf eine Version aktualisieren, die CVE-2015-4495 behebt. Mozilla veröffentlichte ein Notfall-Update in Firefox 39.0.3 und Firefox ESR 38.1.1.
  2. Automatische Updates aktivieren für Firefox in der gesamten Organisation. Richtlinien etablieren, die verhindern, dass Benutzer veraltete Browserversionen verwenden.
  3. Den integrierten PDF-Viewer (PDF.js) deaktivieren, sofern nicht benötigt, indem pdfjs.disabled auf true in Firefox about:config gesetzt wird. Stattdessen einen externen PDF-Reader verwenden.
  4. Web-Content-Filterung einsetzen, um bekannte Malvertising-Netzwerke und bösartige Domains zu blockieren, die zur Auslieferung des CVE-2015-4495-Exploits verwendet wurden.
  5. Sensible Dateien prüfen auf Systemen, die möglicherweise exponiert waren. Bei Verdacht auf Ausnutzung SSH-Schlüssel rotieren, in Browser-Profilen gespeicherte Passwörter ändern und Dateizugriffsprotokolle auf unautorisierte Lesezugriffe prüfen.

Technische Details

CVE-2015-4495 nutzt eine Schwachstelle in PDF.js aus, dem in JavaScript implementierten integrierten PDF-Viewer von Mozilla Firefox. Der PDF-Viewer läuft in einem privilegierten Kontext innerhalb des Browsers mit Zugriff auf interne Firefox-APIs, die für normalen Web-Content nicht erreichbar sind. Die Schwachstelle liegt in der Interaktion zwischen dem JavaScript-Code des PDF-Viewers und dem Chrome-JavaScript-Kontext (privilegiert) des Browsers. Ein speziell gestaltetes PDF-Dokument kann diesen Fehler ausnutzen, um JavaScript auszuführen, das die Sandbox des PDF-Viewers verlässt und Zugriff auf die privilegierten APIs des Browsers erlangt. Mit diesen erhöhten Fähigkeiten kann der Exploit beliebige Dateien vom lokalen Dateisystem über die internen Dateizugriffsmechanismen des Browsers lesen.

Häufig gestellte Fragen

Wird CVE-2015-4495 aktiv ausgenutzt?

Ja, CVE-2015-4495 wurde als Zero-Day in freier Wildbahn ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von 98,7 % belegt eine nahezu sichere Ausnutzungsaktivität. Der Exploit wurde über bösartige Werbeanzeigen ausgeliefert, um lokale Dateien von Firefox-Benutzern zu stehlen.

Welche Produkte sind von CVE-2015-4495 betroffen?

Von CVE-2015-4495 ist Mozilla Firefox über die integrierte PDF.js-Viewer-Komponente betroffen. Firefox-Versionen vor 39.0.3 und ESR-Versionen vor 38.1.1 sind verwundbar.

Wie behebe ich CVE-2015-4495?

Aktualisieren Sie Firefox auf Version 39.0.3 oder höher (ESR 38.1.1 oder höher). Aktivieren Sie automatische Updates. Als zusätzliche Maßnahme können Sie den integrierten PDF-Viewer deaktivieren, indem Sie pdfjs.disabled auf true in about:config setzen.

Wie schwerwiegend ist CVE-2015-4495?

CVE-2015-4495 ist eine Same-Origin-Policy-Bypass-Schwachstelle mit einem EPSS-Perzentil von 98,7 %. Sie ermöglicht Angreifern das Lesen beliebiger Dateien vom lokalen Dateisystem des Opfers über eine manipulierte Webseite. Die bestätigte Zero-Day-Ausnutzung und der Einsatz in gezielten Datendiebstahl-Kampagnen unterstreichen die Schwere.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score68.66%
EPSS-Perzentil99.3%

Daten

Veröffentlicht8. August 2015
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.