CVE-2016-0189

HIGH(7.5)KEVRansomwareWahrscheinlich ausgenutzt

Microsoft Internet Explorer Memory Corruption Vulnerability

Beschreibung

CVE-2016-0189 ist eine kritische Speicherkorruptions-Schwachstelle (CWE-119) in den JScript- und VBScript-Scripting-Engines von Microsoft Internet Explorer, die Remote Code Execution ermöglicht, wenn ein Benutzer eine speziell präparierte Webseite besucht. Die Schwachstelle tritt auf, wenn die Scripting-Engines Objekte im Speicher fehlerhaft verarbeiten, wodurch ein Angreifer beliebigen Code im Kontext des aktuellen Benutzers ausführen kann. CISA hat die aktive Ausnutzung bestätigt und CVE-2016-0189 in den KEV-Katalog aufgenommen. Mit einem EPSS-Score von 91,2 % (99,9. Perzentile) gehört diese Schwachstelle zu den am häufigsten ausgenutzten Browser-Schwachstellen überhaupt.

KEV-Informationen

Hersteller
Microsoft
Produkt
Internet Explorer
Hinzugefügt am
28. März 2022
Fälligkeitsdatum
18. April 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
HIGH
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.6
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftjscript5.8
microsoftvbscript5.7; 5.8
microsoftinternet explorer9; 10; 11

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.5
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.5
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer

CWE-119 beschreibt eine Schwachstelle, bei der Software Operationen auf einem Speicherpuffer durchführt, ohne den Zugriff auf gültige Speichergrenzen ordnungsgemäß zu beschränken, was zu Speicherkorruption, Datenlecks oder Codeausführung führt. Bei CVE-2016-0189 validieren die JScript- und VBScript-Engines in Internet Explorer die Puffergrenzen während der Skriptausführung nicht korrekt, wodurch Angreifer den Prozessspeicher korrumpieren und beliebigen Code ausführen können.

Weitere Informationen: CWE-119 — Improper Restriction of Operations within the Bounds of a Memory Buffer

Auswirkungsanalyse

CVE-2016-0189 ist über eine bösartige Webseite aus der Ferne ausnutzbar und erfordert keine Authentifizierung — das Opfer muss lediglich die Exploit-Seite besuchen oder dorthin umgeleitet werden. Erfolgreiche Ausnutzung gewährt dem Angreifer vollständige Codeausführung mit den Rechten des angemeldeten Benutzers, was auf vielen Windows-Installationen administrative Rechte einschließt. Vertraulichkeit, Integrität und Verfügbarkeit sind vollständig kompromittiert: Der Angreifer kann sensible Daten exfiltrieren, Ransomware oder andere Malware einsetzen, Systemkonfigurationen verändern und persistenten Backdoor-Zugang einrichten. Der EPSS-Score im 99,9. Perzentil spiegelt die außergewöhnliche Exploit-Reife wider, da waffenfähige Exploit-Kits CVE-2016-0189 seit Jahren als zuverlässigen Internet-Explorer-Angriffsvektor integriert haben.

Exploit-Reifegrad

CVE-2016-0189 ist eine der am weitesten verbreiteten ausgenutzten Browser-Schwachstellen in der Geschichte, mit durch CISA bestätigter aktiver Ausnutzung im KEV-Katalog. Die Schwachstelle wurde in mehrere kommerzielle und Open-Source-Exploit-Kits integriert und ist ein Standardbestandteil von Drive-by-Download-Kampagnen und Watering-Hole-Angriffen. Der EPSS-Score von 91,2 % (99,9. Perzentile) reflektiert die nahezu universelle Verfügbarkeit und Nutzung funktionierender Exploits. Vollständiger Proof-of-Concept-Exploit-Code ist seit 2016 öffentlich verfügbar.

Behebung

  1. Installieren Sie das Microsoft-Sicherheitsupdate MS16-051 (Mai 2016) für Internet Explorer unverzüglich, um CVE-2016-0189 zu beheben.
  2. Migrieren Sie von Internet Explorer zu einem modernen Browser wie Microsoft Edge (Chromium), Google Chrome oder Mozilla Firefox, da Internet Explorer sein Lebensende erreicht hat und keine Sicherheitsupdates mehr erhält.
  3. Falls Internet Explorer für Legacy-Anwendungskompatibilität installiert bleiben muss, beschränken Sie seine Nutzung über Gruppenrichtlinien und stellen Sie sicher, dass die Enhanced Security Configuration (ESC) auf Serversystemen aktiviert ist.
  4. Setzen Sie Netzwerkschutzmaßnahmen ein, einschließlich Webinhaltsfilterung, IDS/IPS-Signaturen gegen bekannten Exploit-Kit-Traffic und DNS-basierter Blockierung bekannter bösartiger Domains.
  5. Führen Sie eine gründliche Prüfung aller Systeme durch, die noch Internet Explorer verwenden, um Migrationspfade für verbleibende Abhängigkeiten zu identifizieren und priorisieren.

Technische Details

CVE-2016-0189 ist eine Speicherkorruptions-Schwachstelle (CWE-119) in der VBScript-Engine (vbscript.dll) von Microsoft Internet Explorer. Der Fehler wird ausgelöst, wenn die VBScript-Engine ein speziell konstruiertes Skript verarbeitet, das eine Array-Redimensionierungsoperation nutzt, um den Heap-Speicher zu korrumpieren. Die Schwachstelle tritt bei der Verarbeitung von VBScript-Arrays auf, wobei ein Angreifer den Array-Deskriptor manipulieren kann, um eine Type-Confusion-Bedingung zu erzeugen und Lese-/Schreibzugriff auf beliebige Speicheradressen zu erhalten. Diese Primitive ermöglicht es, ASLR- und DEP-Schutzmaßnahmen zu umgehen und über eine ROP-Chain Shellcode im Internet-Explorer-Prozess auszuführen. VBScript ist standardmäßig in Internet Explorer aktiviert und wird automatisch ausgeführt, wenn es in Webseiten eingebettet ist.

Häufig gestellte Fragen

Wird CVE-2016-0189 aktiv ausgenutzt?

Ja. CVE-2016-0189 ist eine der am weitesten verbreiteten ausgenutzten Browser-Schwachstellen überhaupt, mit bestätigter aktiver Ausnutzung im CISA-KEV-Katalog. Sie wurde in mehrere Exploit-Kits integriert und wird weltweit in Drive-by-Download-Kampagnen eingesetzt. Der EPSS-Score von 91,2 % (99,9. Perzentile) gehört zu den höchsten überhaupt.

Welche Produkte sind von CVE-2016-0189 betroffen?

CVE-2016-0189 betrifft die JScript- und VBScript-Scripting-Engines in Microsoft Internet Explorer 9, 10 und 11 auf verschiedenen Windows-Versionen. Die Schwachstelle betrifft auch eigenständige VBScript-Installationen auf Windows-Systemen.

Wie behebe ich CVE-2016-0189?

Installieren Sie das Microsoft-Sicherheitsupdate MS16-051 (Mai 2016) für Internet Explorer. Die effektivste langfristige Lösung ist die Migration zu einem modernen Browser, da Internet Explorer sein Lebensende erreicht hat. Falls IE für Kompatibilität benötigt wird, schränken Sie seine Nutzung über Gruppenrichtlinien ein.

Wie schwerwiegend ist CVE-2016-0189?

CVE-2016-0189 ist als CRITICAL eingestuft und ermöglicht vollständige Remote Code Execution über eine bösartige Webseite. Mit dem höchstmöglichen EPSS-Perzentil (99,9.), weit verbreiteter Exploit-Kit-Integration und CISA-KEV-Listung ist dies eine der gefährlichsten und am umfassendsten ausgenutzten Browser-Schwachstellen in der CVE-Datenbank.

CVSS-Score

7.5
HIGH(7.5)

EPSS-Score

EPSS-Score93.71%
EPSS-Perzentil99.8%

Daten

Veröffentlicht11. Mai 2016
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.