CVE-2016-3235
Microsoft Office OLE DLL Side Loading Vulnerability
Beschreibung
CVE-2016-3235 ist eine hochgradige DLL-Side-Loading-Schwachstelle in Microsoft Office, die insbesondere Microsoft Visio betrifft. Die Schwachstelle entsteht, weil die Object Linking and Embedding (OLE) Dynamic Link Library Eingaben vor dem Laden von Bibliotheken nicht ordnungsgemaess validiert, was einem lokalen Angreifer die Ausfuehrung von beliebigem Code mit den Rechten des aktuellen Benutzers ermoeglicht. CISA hat CVE-2016-3235 in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen, was eine aktive Ausnutzung bestaetigt. Mit einem EPSS-Score von 81,16 % (99,1. Perzentil) hat diese Schwachstelle eine sehr hohe Ausnutzungswahrscheinlichkeit, was auf eine weitverbreitete Angriffstaetigkeit gegen betroffene Microsoft-Visio-Installationen hinweist.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | visio | 2007; 2010; 2013; 2016 |
| microsoft | visio viewer | 2007; 2010 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/137490/Microsoft-Visio-DLL-Hijacking.html(Third Party Advisory, VDB Entry)
- http://seclists.org/fulldisclosure/2016/Jun/32(Broken Link, Mailing List, Third Party Advisory)
- http://www.securityfocus.com/archive/1/538685/100/0/threaded(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1036093(Broken Link, Third Party Advisory, VDB Entry)
- https://docs.microsoft.com/en-us/security-updates/securitybulletins/2016/ms16-070(Patch, Vendor Advisory)
- https://www.securify.nl/advisory/SFY20150804/microsoft_visio_multiple_dll_side_loading_vulnerabilities.html(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2016-3235(US Government Resource)
Schwachstellentyp
DLL-Side-Loading
DLL-Side-Loading tritt auf, wenn eine Anwendung eine schaedliche Dynamic Link Library anstelle der vorgesehenen legitimen Bibliothek laedt. Im Fall von CVE-2016-3235 validiert die OLE-Komponente von Microsoft Visio Bibliothekspfade vor dem Laden nicht ordnungsgemaess, sodass ein Angreifer eine manipulierte DLL an einem Ort platzieren kann, von dem Visio sie anstelle der legitimen Bibliothek laedt.
Mehr erfahren: DLL-Side-Loading — MITRE ATT&CK
Auswirkungsanalyse
CVE-2016-3235 hat einen CVSS-3.1-Score von 7,8 (HOCH), was eine erhebliche Bedrohung fuer betroffene Systeme darstellt. Die Schwachstelle erfordert lokalen Zugriff und Benutzerinteraktion, was bedeutet, dass ein Angreifer einen Benutzer dazu bringen muss, eine schaedliche Datei zu oeffnen oder in ein Verzeichnis mit einer manipulierten DLL zu navigieren. Die Angriffskomplexitaet ist jedoch gering und es sind keine besonderen Berechtigungen erforderlich. Eine erfolgreiche Ausnutzung fuehrt zur vollstaendigen Kompromittierung von Vertraulichkeit, Integritaet und Verfuegbarkeit des betroffenen Systems und ermoeglicht dem Angreifer die Ausfuehrung von beliebigem Code im Kontext des aktuellen Benutzers. Mit einem EPSS-Score von 81,16 % gehoert CVE-2016-3235 zu den am haeufigsten ausgenutzten Schwachstellen, was eine sofortige Aktualisierung fuer Organisationen mit Microsoft Visio unabdingbar macht.
Exploit-Reifegrad
CVE-2016-3235 verfuegt ueber eine gut dokumentierte Exploit-Landschaft. Oeffentlicher Exploit-Code ist verfuegbar ueber Packet Storm Security und ein detailliertes Securify-Advisory, das die DLL-Hijacking-Technik dokumentiert. CISA hat die aktive Ausnutzung in freier Wildbahn bestaetigt, indem CVE-2016-3235 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde. Der EPSS-Score von 81,16 % (99,1. Perzentil) deutet auf eine nahezu sichere Ausnutzungsaktivitaet hin und platziert diese Schwachstelle unter den Top 1 % aller CVEs nach Ausnutzungswahrscheinlichkeit.
Behebung
- Microsoft-Sicherheitsupdate MS16-070 anwenden, wie von CISA KEV gefordert. Dieses Bulletin behebt die OLE-DLL-Side-Loading-Schwachstelle in allen betroffenen Visio-Produkten.
- Alle Instanzen von Microsoft Visio 2007 SP3, Visio 2010 SP2, Visio 2013 SP1, Visio 2016, Visio Viewer 2007 SP3 und Visio Viewer 2010 auf die neuesten gepatchten Versionen aktualisieren.
- Als Uebergangsmassnahme den Schreibzugriff auf Verzeichnisse einschraenken, aus denen Visio DLLs laedt. Die Windows-DLL-Suchreihenfolge ueber den Registry-Schluessel CWDIllegalInDllSearch haerten, um das Laden von Bibliotheken aus dem aktuellen Arbeitsverzeichnis zu verhindern.
- Endpunkte auf verdaechtige DLL-Ladeaktivitaeten ueberwachen, indem Application-Whitelisting-Tools oder Endpoint-Detection-and-Response-Loesungen (EDR) eingesetzt werden. Nach unsignierten oder unerwarteten DLLs suchen, die von Visio-Prozessen geladen werden.
- Benutzer ueber die Risiken informieren, die das Oeffnen von Visio-Dateien aus nicht vertrauenswuerdigen Quellen oder gemeinsam genutzten Netzwerkverzeichnissen mit sich bringt, da der Angriff eine Benutzerinteraktion erfordert, um den schaedlichen DLL-Ladevorgang auszuloesen.
Technische Details
CVE-2016-3235 nutzt eine DLL-Side-Loading-Schwaeche in der OLE-Komponente von Microsoft Visio aus. Wenn Visio bestimmte Dateitypen verarbeitet, laedt es Dynamic Link Libraries unter Verwendung einer Suchreihenfolge, die das aktuelle Arbeitsverzeichnis einschliesst. Ein Angreifer kann eine schaedliche DLL mit einem bestimmten Namen im selben Verzeichnis wie eine Visio-Datei platzieren, und wenn der Benutzer diese Datei oeffnet, laedt Visio die DLL des Angreifers anstelle der legitimen Systembibliothek. Der CVSS-Vektor (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) bestaetigt, dass die Ausnutzung lokalen Zugriff und Benutzerinteraktion erfordert, ansonsten aber unkompliziert ist, mit voller Auswirkung auf Vertraulichkeit, Integritaet und Verfuegbarkeit, sobald der schaedliche Code im Kontext der Benutzersitzung ausgefuehrt wird.
Häufig gestellte Fragen
Wird CVE-2016-3235 aktiv ausgenutzt?
Ja. CVE-2016-3235 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen aufgefuehrt, was eine aktive Ausnutzung in freier Wildbahn bestaetigt. Der EPSS-Score von 81,16 % (99,1. Perzentil) weist zusaetzlich auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin.
Welche Produkte sind betroffen?
CVE-2016-3235 betrifft Microsoft Visio 2007 SP3, Visio 2010 SP2, Visio 2013 SP1, Visio 2016, Visio Viewer 2007 SP3 und Visio Viewer 2010. Alle diese Produkte enthalten den anfaelligen OLE-DLL-Lademechanismus.
Wie behebe ich CVE-2016-3235?
Das Microsoft-Sicherheitsupdate MS16-070 umgehend anwenden. Alle betroffenen Visio-Installationen auf die neuesten gepatchten Versionen aktualisieren. Als Uebergangsmassnahme DLL-Ladepfade einschraenken und CWDIllegalInDllSearch zur Haertung der DLL-Suchreihenfolge konfigurieren.
Wie schwerwiegend ist CVE-2016-3235?
CVE-2016-3235 hat einen CVSS-3.1-Score von 7,8 (HOCH). Obwohl lokaler Zugriff und Benutzerinteraktion erforderlich sind, ermoeglicht eine erfolgreiche Ausnutzung die vollstaendige Codeausfuehrung. Der extrem hohe EPSS-Score von 81,16 % platziert die Schwachstelle unter den Top 1 % der am wahrscheinlichsten ausgenutzten Schwachstellen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.