CVE-2016-3235

HIGH(7.8)KEVErhöhtes Risiko

Microsoft Office OLE DLL Side Loading Vulnerability

Beschreibung

CVE-2016-3235 ist eine hochgradige DLL-Side-Loading-Schwachstelle in Microsoft Office, die insbesondere Microsoft Visio betrifft. Die Schwachstelle entsteht, weil die Object Linking and Embedding (OLE) Dynamic Link Library Eingaben vor dem Laden von Bibliotheken nicht ordnungsgemaess validiert, was einem lokalen Angreifer die Ausfuehrung von beliebigem Code mit den Rechten des aktuellen Benutzers ermoeglicht. CISA hat CVE-2016-3235 in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen, was eine aktive Ausnutzung bestaetigt. Mit einem EPSS-Score von 81,16 % (99,1. Perzentil) hat diese Schwachstelle eine sehr hohe Ausnutzungswahrscheinlichkeit, was auf eine weitverbreitete Angriffstaetigkeit gegen betroffene Microsoft-Visio-Installationen hinweist.

KEV-Informationen

Hersteller
Microsoft
Produkt
Office
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

Betroffene Produkte

HerstellerProduktVersion
microsoftvisio2007; 2010; 2013; 2016
microsoftvisio viewer2007; 2010

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

DLL-Side-Loading

DLL-Side-Loading tritt auf, wenn eine Anwendung eine schaedliche Dynamic Link Library anstelle der vorgesehenen legitimen Bibliothek laedt. Im Fall von CVE-2016-3235 validiert die OLE-Komponente von Microsoft Visio Bibliothekspfade vor dem Laden nicht ordnungsgemaess, sodass ein Angreifer eine manipulierte DLL an einem Ort platzieren kann, von dem Visio sie anstelle der legitimen Bibliothek laedt.

Mehr erfahren: DLL-Side-Loading — MITRE ATT&CK

Auswirkungsanalyse

CVE-2016-3235 hat einen CVSS-3.1-Score von 7,8 (HOCH), was eine erhebliche Bedrohung fuer betroffene Systeme darstellt. Die Schwachstelle erfordert lokalen Zugriff und Benutzerinteraktion, was bedeutet, dass ein Angreifer einen Benutzer dazu bringen muss, eine schaedliche Datei zu oeffnen oder in ein Verzeichnis mit einer manipulierten DLL zu navigieren. Die Angriffskomplexitaet ist jedoch gering und es sind keine besonderen Berechtigungen erforderlich. Eine erfolgreiche Ausnutzung fuehrt zur vollstaendigen Kompromittierung von Vertraulichkeit, Integritaet und Verfuegbarkeit des betroffenen Systems und ermoeglicht dem Angreifer die Ausfuehrung von beliebigem Code im Kontext des aktuellen Benutzers. Mit einem EPSS-Score von 81,16 % gehoert CVE-2016-3235 zu den am haeufigsten ausgenutzten Schwachstellen, was eine sofortige Aktualisierung fuer Organisationen mit Microsoft Visio unabdingbar macht.

Exploit-Reifegrad

CVE-2016-3235 verfuegt ueber eine gut dokumentierte Exploit-Landschaft. Oeffentlicher Exploit-Code ist verfuegbar ueber Packet Storm Security und ein detailliertes Securify-Advisory, das die DLL-Hijacking-Technik dokumentiert. CISA hat die aktive Ausnutzung in freier Wildbahn bestaetigt, indem CVE-2016-3235 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde. Der EPSS-Score von 81,16 % (99,1. Perzentil) deutet auf eine nahezu sichere Ausnutzungsaktivitaet hin und platziert diese Schwachstelle unter den Top 1 % aller CVEs nach Ausnutzungswahrscheinlichkeit.

Behebung

  1. Microsoft-Sicherheitsupdate MS16-070 anwenden, wie von CISA KEV gefordert. Dieses Bulletin behebt die OLE-DLL-Side-Loading-Schwachstelle in allen betroffenen Visio-Produkten.
  2. Alle Instanzen von Microsoft Visio 2007 SP3, Visio 2010 SP2, Visio 2013 SP1, Visio 2016, Visio Viewer 2007 SP3 und Visio Viewer 2010 auf die neuesten gepatchten Versionen aktualisieren.
  3. Als Uebergangsmassnahme den Schreibzugriff auf Verzeichnisse einschraenken, aus denen Visio DLLs laedt. Die Windows-DLL-Suchreihenfolge ueber den Registry-Schluessel CWDIllegalInDllSearch haerten, um das Laden von Bibliotheken aus dem aktuellen Arbeitsverzeichnis zu verhindern.
  4. Endpunkte auf verdaechtige DLL-Ladeaktivitaeten ueberwachen, indem Application-Whitelisting-Tools oder Endpoint-Detection-and-Response-Loesungen (EDR) eingesetzt werden. Nach unsignierten oder unerwarteten DLLs suchen, die von Visio-Prozessen geladen werden.
  5. Benutzer ueber die Risiken informieren, die das Oeffnen von Visio-Dateien aus nicht vertrauenswuerdigen Quellen oder gemeinsam genutzten Netzwerkverzeichnissen mit sich bringt, da der Angriff eine Benutzerinteraktion erfordert, um den schaedlichen DLL-Ladevorgang auszuloesen.

Technische Details

CVE-2016-3235 nutzt eine DLL-Side-Loading-Schwaeche in der OLE-Komponente von Microsoft Visio aus. Wenn Visio bestimmte Dateitypen verarbeitet, laedt es Dynamic Link Libraries unter Verwendung einer Suchreihenfolge, die das aktuelle Arbeitsverzeichnis einschliesst. Ein Angreifer kann eine schaedliche DLL mit einem bestimmten Namen im selben Verzeichnis wie eine Visio-Datei platzieren, und wenn der Benutzer diese Datei oeffnet, laedt Visio die DLL des Angreifers anstelle der legitimen Systembibliothek. Der CVSS-Vektor (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) bestaetigt, dass die Ausnutzung lokalen Zugriff und Benutzerinteraktion erfordert, ansonsten aber unkompliziert ist, mit voller Auswirkung auf Vertraulichkeit, Integritaet und Verfuegbarkeit, sobald der schaedliche Code im Kontext der Benutzersitzung ausgefuehrt wird.

Häufig gestellte Fragen

Wird CVE-2016-3235 aktiv ausgenutzt?

Ja. CVE-2016-3235 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen aufgefuehrt, was eine aktive Ausnutzung in freier Wildbahn bestaetigt. Der EPSS-Score von 81,16 % (99,1. Perzentil) weist zusaetzlich auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin.

Welche Produkte sind betroffen?

CVE-2016-3235 betrifft Microsoft Visio 2007 SP3, Visio 2010 SP2, Visio 2013 SP1, Visio 2016, Visio Viewer 2007 SP3 und Visio Viewer 2010. Alle diese Produkte enthalten den anfaelligen OLE-DLL-Lademechanismus.

Wie behebe ich CVE-2016-3235?

Das Microsoft-Sicherheitsupdate MS16-070 umgehend anwenden. Alle betroffenen Visio-Installationen auf die neuesten gepatchten Versionen aktualisieren. Als Uebergangsmassnahme DLL-Ladepfade einschraenken und CWDIllegalInDllSearch zur Haertung der DLL-Suchreihenfolge konfigurieren.

Wie schwerwiegend ist CVE-2016-3235?

CVE-2016-3235 hat einen CVSS-3.1-Score von 7,8 (HOCH). Obwohl lokaler Zugriff und Benutzerinteraktion erforderlich sind, ermoeglicht eine erfolgreiche Ausnutzung die vollstaendige Codeausfuehrung. Der extrem hohe EPSS-Score von 81,16 % platziert die Schwachstelle unter den Top 1 % der am wahrscheinlichsten ausgenutzten Schwachstellen.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score43.43%
EPSS-Perzentil98.6%

Daten

Veröffentlicht16. Juni 2016
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.