CVE-2016-3298

MEDIUM(6.5)KEVErhöhtes Risiko

Microsoft Internet Explorer Messaging API Information Disclosure Vulnerability

Beschreibung

CVE-2016-3298 ist eine Schwachstelle zur Offenlegung von Informationen in der Microsoft Internet Messaging API, die es einem Angreifer ermöglicht, die Existenz von Dateien auf der Festplatte zu prüfen. Die Schwachstelle entsteht durch fehlerhafte Verarbeitung von Objekten im Speicher durch die API und kann über eine präparierte Webseite ausgenutzt werden. Ein erfolgreicher Angriff ermöglicht die Feststellung, ob bestimmte Dateien auf dem Zielsystem existieren, was Aufklärung für Folgeangriffe ermöglicht. CISA hat CVE-2016-3298 in den KEV-Katalog aufgenommen, und das EPSS-Perzentil von 96,4 % weist auf eine sehr hohe Ausnutzungsaktivität hin.

KEV-Informationen

Hersteller
Microsoft
Produkt
Internet Explorer
Hinzugefügt am
24. Mai 2022
Fälligkeitsdatum
14. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
3.6

Betroffene Produkte

HerstellerProduktVersion
microsoftinternet explorer9; 10; 11
microsoftwindows 7-
microsoftwindows server 2008-; r2
microsoftwindows vista-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
6.5
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
6.5
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

Referenzen

Schwachstellentyp

CWE-200: Offenlegung sensibler Informationen an nicht autorisierte Akteure

CWE-200 beschreibt eine Schwachstelle, bei der ein Produkt vertrauliche Informationen an nicht autorisierte Akteure weitergibt. Bei CVE-2016-3298 verarbeitet die Microsoft Internet Messaging API Objekte im Speicher fehlerhaft, wodurch entfernte Angreifer über präparierte Webinhalte in Internet Explorer feststellen können, ob bestimmte Dateien auf dem lokalen Dateisystem des Opfers existieren.

Weitere Informationen: CWE-200 — Exposure of Sensitive Information to an Unauthorized Actor

Auswirkungsanalyse

CVE-2016-3298 beeinträchtigt primär die Vertraulichkeit durch Ermöglichung der Remote-Dateierkennung auf Zielsystemen. Die Schwachstelle ist über das Netzwerk durch eine präparierte Webseite in Internet Explorer ausnutzbar, erfordert Benutzerinteraktion, aber keine Authentifizierung. Obwohl die direkte Auswirkung auf die Informationsoffenlegung beschränkt ist, wird diese Aufklärungsfähigkeit häufig in Exploit-Kit-Operationen eingesetzt, um Zielsysteme zu identifizieren und installierte Sicherheitsprodukte zu erkennen, bevor Exploit-Payloads ausgeliefert werden. Das EPSS-Perzentil von 96,4 % belegt eine sehr hohe Ausnutzungsaktivität. CISA hat die aktive Ausnutzung bestätigt und CVE-2016-3298 in den KEV-Katalog aufgenommen.

Exploit-Reifegrad

CISA hat die aktive Ausnutzung von CVE-2016-3298 bestätigt und die Schwachstelle mit einer Behebungsfrist bis zum 14. Juni 2022 in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von 96,4 % deutet auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin. Diese Art der Dateierkennungs-Schwachstelle ist eine Standardkomponente in Exploit-Kit-Operationen, wo sie als Aufklärungswerkzeug zur Profilierung von Zielsystemen dient. Die Schwachstelle wurde aktiv in Exploit-Kit-Kampagnen eingesetzt, um das Vorhandensein von Sicherheitsanalysetools, Antivirensoftware und VM-Indikatoren auf potenziellen Opfersystemen zu erkennen.

Behebung

  1. Wenden Sie die Microsoft-Sicherheitsupdates gemäß den Herstelleranweisungen an. Dies ist die erforderliche Behebungsmaßnahme gemäß dem CISA-KEV-Katalogeintrag für CVE-2016-3298.
  2. Migrieren Sie von Internet Explorer zu einem modernen Browser wie Microsoft Edge, Google Chrome oder Mozilla Firefox, da Internet Explorer das End-of-Life erreicht hat.
  3. Implementieren Sie Browser-Härtungsmaßnahmen, einschließlich der Einschränkung von ActiveX-Steuerelementen und der Begrenzung der Skriptausführung aus nicht vertrauenswürdigen Quellen über Internet-Explorer-Sicherheitseinstellungen und Gruppenrichtlinien.
  4. Setzen Sie Web-Content-Filtering-Lösungen ein, um den Zugriff auf bekannte Exploit-Kit-Domains zu blockieren und Ausnutzungsversuche gegen die Internet Messaging API zu erkennen.
  5. Überwachen Sie Endpoint-Protokolle auf Indikatoren browserbasierter Aufklärung, einschließlich ungewöhnlicher API-Aufrufe im Zusammenhang mit der Internet Messaging API und Dateisystem-Erkundungsaktivitäten.

Technische Details

CVE-2016-3298 befindet sich in der Microsoft Internet Messaging API, einer über Internet Explorer zugänglichen Komponente. Die Schwachstelle wird ausgelöst, wenn die API bei bestimmten Operationen Objekte im Speicher fehlerhaft verarbeitet, klassifiziert unter CWE-200 (Offenlegung sensibler Informationen). Durch Erstellen spezifischer Anfragen über die Internet Messaging API von einer Webseite aus kann ein Angreifer Unterschiede im API-Verhalten beim Referenzieren existierender und nicht existierender Dateien beobachten und so ein Dateierkennung-Orakel erstellen. Der Angriffsvektor ist netzwerkbasiert und erfordert den Besuch einer bösartigen Webseite in Internet Explorer, benötigt jedoch keine Authentifizierung. Diese Schwachstelle ist funktional ähnlich zu anderen Internet-Explorer-Schwachstellen zur Informationsoffenlegung (wie CVE-2016-0162 und CVE-2016-3351), die zeitgleich in Exploit-Kit-Kampagnen eingesetzt wurden.

Häufig gestellte Fragen

Wird CVE-2016-3298 aktiv ausgenutzt?

Ja, CVE-2016-3298 wurde aktiv ausgenutzt. CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von 96,4 % belegt eine sehr hohe Ausnutzungsaktivität, angetrieben durch die Verwendung in Exploit-Kit-Kampagnen zur Ziel-Fingerabdruckerkennung.

Welche Produkte sind von CVE-2016-3298 betroffen?

CVE-2016-3298 betrifft die Microsoft Internet Messaging API, wie sie über Internet Explorer zugänglich ist. Mehrere Versionen von Internet Explorer und Windows sind betroffen. Internet Explorer hat das End-of-Life erreicht und sollte ersetzt werden.

Wie behebe ich CVE-2016-3298?

Wenden Sie das Microsoft-Sicherheitsupdate für CVE-2016-3298 an und migrieren Sie von Internet Explorer zu einem modernen Browser. Weitere Härtungsmaßnahmen finden Sie im Abschnitt Behebung.

Wie schwerwiegend ist CVE-2016-3298?

CVE-2016-3298 ist eine Schwachstelle zur Informationsoffenlegung mit einem EPSS-Perzentil von 96,4 %. Obwohl sie keine direkte Code-Ausführung ermöglicht, macht ihre Rolle als Aufklärungswerkzeug in Exploit-Kit-Kampagnen sie zu einer bedeutenden Komponente mehrstufiger Angriffe gegen Internet-Explorer-Benutzer.

CVSS-Score

6.5
MEDIUM(6.5)

EPSS-Score

EPSS-Score23.48%
EPSS-Perzentil97.6%

Daten

Veröffentlicht14. Oktober 2016
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.