CVE-2016-0162
Microsoft Internet Explorer Information Disclosure Vulnerability
Beschreibung
CVE-2016-0162 ist eine Schwachstelle zur Offenlegung von Informationen in Microsoft Internet Explorer, die durch fehlerhafte JavaScript-Verarbeitung verursacht wird. Die Schwachstelle ermöglicht es einem Angreifer, die Existenz bestimmter Dateien auf dem Computer eines Benutzers festzustellen, indem er das Opfer auf eine speziell präparierte Website lockt. Diese Dateierkennungsfähigkeit ermöglicht die Fingerabdruckerkennung von Zielsystemen, die Identifizierung installierter Sicherheitssoftware und die Anpassung von Folgeangriffen. CISA hat CVE-2016-0162 in den KEV-Katalog aufgenommen, und das EPSS-Perzentil von 97,2 % weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | internet explorer | 9; 10; 11 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N
Referenzen
- http://www.securityfocus.com/bid/85939(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1035521(Broken Link, Third Party Advisory, VDB Entry)
- https://docs.microsoft.com/en-us/security-updates/securitybulletins/2016/ms16-037(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2016-0162(US Government Resource)
Schwachstellentyp
CWE-200: Offenlegung sensibler Informationen an nicht autorisierte Akteure
CWE-200 beschreibt Situationen, in denen ein Produkt unbeabsichtigt vertrauliche Informationen an Parteien weitergibt, die keinen Zugang zu diesen Daten haben sollten. Bei CVE-2016-0162 ermöglicht die fehlerhafte JavaScript-Verarbeitung von Internet Explorer entfernten Angreifern, über eine präparierte Webseite die Existenz bestimmter Dateien auf dem lokalen Dateisystem des Opfers zu prüfen und so Systemkonfigurationsdetails offenzulegen.
Weitere Informationen: CWE-200 — Exposure of Sensitive Information to an Unauthorized Actor
Auswirkungsanalyse
CVE-2016-0162 beeinträchtigt primär die Vertraulichkeit, indem entfernte Angreifer feststellen können, ob bestimmte Dateien auf dem Zielsystem existieren. Die Schwachstelle ist über das Netzwerk ausnutzbar, wenn ein Benutzer eine präparierte Webseite besucht, und erfordert Benutzerinteraktion, aber keine Authentifizierung. Obwohl die direkte Auswirkung auf die Informationsoffenlegung beschränkt ist, ist diese Aufklärungsfähigkeit in Exploit-Kit-Operationen äußerst wertvoll, bei denen Angreifer die Dateierkennung nutzen, um installierte Softwareversionen, Sicherheitsprodukte und Indikatoren für virtuelle Maschinen zu identifizieren, bevor sie einen vollständigen Exploit-Payload ausliefern. Das EPSS-Perzentil von 97,2 % bestätigt signifikante reale Ausnutzungsaktivität, und CISA hat CVE-2016-0162 in den KEV-Katalog aufgenommen.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung von CVE-2016-0162 bestätigt und die Schwachstelle mit einer Behebungsfrist bis zum 14. Juni 2022 in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von 97,2 % deutet auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin. Diese Schwachstelle wurde in Exploit-Kit-Kampagnen zur Ziel-Fingerabdruckerkennung eingesetzt, bei denen Angreifer auf das Vorhandensein von Sicherheitstools, Antivirensoftware und Analyse-Umgebungsartefakten prüften, bevor sekundäre Payloads ausgeliefert wurden. Der Aufklärungswert machte sie zu einer Standardkomponente in mehreren Exploit-Kits, die ab 2016 aktiv waren.
Behebung
- Wenden Sie die Microsoft-Sicherheitsupdates gemäß den Herstelleranweisungen an. Dies ist die erforderliche Behebungsmaßnahme gemäß dem CISA-KEV-Katalogeintrag für CVE-2016-0162.
- Migrieren Sie von Internet Explorer zu einem modernen, unterstützten Browser wie Microsoft Edge, Google Chrome oder Mozilla Firefox, da Internet Explorer das End-of-Life erreicht hat.
- Falls Internet Explorer vorübergehend weiter verwendet werden muss, beschränken Sie die JavaScript-Ausführung auf nicht vertrauenswürdigen Websites über Internet-Explorer-Sicherheitszonen und Gruppenrichtlinien.
- Setzen Sie Web-Content-Filtering und Intrusion-Prevention-Systeme ein, um den Zugriff auf bekannte Exploit-Kit-Domains zu blockieren und Ausnutzungsversuche zu erkennen.
- Überwachen Sie Endpoint-Sicherheitsprotokolle auf Anzeichen browserbasierter Aufklärungsversuche, einschließlich ungewöhnlicher JavaScript-Ausführungsmuster und Versuche, das lokale Dateisystem zu erkunden.
Technische Details
CVE-2016-0162 nutzt einen Fehler in der Art und Weise aus, wie Internet Explorer JavaScript-Operationen im Zusammenhang mit Dateisysteminteraktionen verarbeitet. Die Schwachstelle fällt unter CWE-200 (Offenlegung sensibler Informationen), wobei der Browser die Fähigkeit von JavaScript, die Existenz lokaler Dateien zu erkennen, nicht ordnungsgemäß einschränkt. Durch sorgfältig präparierten JavaScript-Code auf einer bösartigen Webseite kann ein Angreifer mittels Timing-Seitenkanälen oder fehlerbasierten Prüftechniken feststellen, ob bestimmte Dateien auf dem lokalen Datenträger des Opfers existieren. Der Angriff ist netzwerkbasiert und erfordert, dass das Opfer die Seite des Angreifers besucht, benötigt jedoch keine Authentifizierung. Diese Dateierkennungstechnik war eine kritische Komponente in Exploit-Kit-Angriffsketten, bei denen die Landingpage des Angreifers zunächst auf Sicherheitssoftware und Analysetools prüfte, bevor über die Auslieferung eines Exploits entschieden wurde.
Häufig gestellte Fragen
Wird CVE-2016-0162 aktiv ausgenutzt?
Ja, CVE-2016-0162 wurde aktiv ausgenutzt. CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von 97,2 % belegt eine sehr hohe Ausnutzungswahrscheinlichkeit, angetrieben durch die verbreitete Verwendung in Exploit-Kit-Kampagnen zur Ziel-Fingerabdruckerkennung.
Welche Produkte sind von CVE-2016-0162 betroffen?
CVE-2016-0162 betrifft Microsoft Internet Explorer. Mehrere Versionen von Internet Explorer auf verschiedenen Windows-Plattformen sind verwundbar. Internet Explorer hat das End-of-Life erreicht und sollte durch einen modernen Browser ersetzt werden.
Wie behebe ich CVE-2016-0162?
Wenden Sie das Microsoft-Sicherheitsupdate für CVE-2016-0162 an. Die effektivste langfristige Maßnahme ist die Migration von Internet Explorer zu einem modernen Browser. Details finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2016-0162?
CVE-2016-0162 ist eine Schwachstelle zur Informationsoffenlegung, die die Dateierkennung auf Zielsystemen ermöglicht. Obwohl sie keine direkte Code-Ausführung erlaubt, spiegelt das EPSS-Perzentil von 97,2 % eine hohe Ausnutzungsaktivität wider, die auf ihre Rolle als Aufklärungswerkzeug in Exploit-Kit-Kampagnen zurückzuführen ist.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.