CVE-2016-9079

HIGH(7.5)KEVWahrscheinlich ausgenutzt

Mozilla Firefox, Firefox ESR, and Thunderbird Use-After-Free Vulnerability

Beschreibung

CVE-2016-9079 ist eine Use-after-free-Schwachstelle in der SVG-Animationsverarbeitung von Mozilla Firefox, Firefox ESR und Thunderbird. Ein Exploit für diese Sicherheitslücke wurde in freier Wildbahn entdeckt, der gezielt Firefox- und Tor-Browser-Nutzer unter Windows angreift. Die Schwachstelle betrifft Firefox vor Version 50.0.2, Firefox ESR vor 45.5.1 und Thunderbird vor 45.5.1. Mit einem CVSS-Score von 7.5 (HIGH) ist CVE-2016-9079 über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Die CISA hat diese Schwachstelle in den KEV-Katalog aufgenommen, und der EPSS-Score von 84,8 % (99. Perzentil) unterstreicht die sehr hohe Wahrscheinlichkeit aktiver Ausnutzung.

KEV-Informationen

Hersteller
Mozilla
Produkt
Firefox, Firefox ESR, and Thunderbird
Hinzugefügt am
22. Juni 2023
Fälligkeitsdatum
13. Juli 2023
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
debiandebian linux9.0
redhatenterprise linux5.0; 6.0; 7.0
redhatenterprise linux desktop5.0; 6.0; 7.0
redhatenterprise linux server5.0; 6.0; 7.0
redhatenterprise linux server aus7.3; 7.4
redhatenterprise linux server eus7.3; 7.4; 7.5
redhatenterprise linux workstation5.0; 6.0; 7.0
mozillathunderbird< 45.5.1
mozillafirefox< 50.0.2; < 45.5.1
torprojecttor-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.5
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Referenzen

Schwachstellentyp

CWE-416: Use After Free

Bei CVE-2016-9079 handelt es sich um eine Use-after-free-Schwachstelle, bei der ein Programm auf einen Speicherbereich zugreift, nachdem dieser bereits freigegeben wurde. In Mozilla Firefox manifestiert sich diese Schwäche in der SVG-Animationsverarbeitung, wo ein freigegebenes Objekt weiterhin referenziert wird und ein Angreifer durch gezielte Manipulation des Speichers die Kontrolle über die Programmausführung erlangen kann.

Mehr erfahren: CWE-416 — Use After Free

Auswirkungsanalyse

CVE-2016-9079 erhält einen CVSS-Score von 7.5 (HIGH) nach CVSS v3.1 und ist über das Netzwerk ausnutzbar ohne physischen Zugang zum Zielsystem. Die Angriffskomplexität ist gering, es werden keine Authentifizierungsdaten benötigt und keine Benutzerinteraktion ist erforderlich, was die Schwachstelle besonders gefährlich macht. Vertraulichkeit (High) ist vollständig kompromittiert, da ein Angreifer durch die Use-after-free-Schwachstelle sensible Daten aus dem Speicher des Browsers auslesen kann, einschließlich Passwörter, Sitzungscookies und persönliche Informationen. Integrität und Verfügbarkeit sind nicht betroffen gemäß der CVSS-Bewertung, wobei der in freier Wildbahn entdeckte Exploit gezielt auf die Deanonymisierung von Tor-Browser-Nutzern abzielte. Der EPSS-Score von 84,8 % im 99. Perzentil bestätigt die extrem hohe Wahrscheinlichkeit aktiver Ausnutzung dieser Schwachstelle.

Exploit-Reifegrad

Für CVE-2016-9079 sind mehrere öffentlich verfügbare Exploits vorhanden, darunter Einträge auf Exploit-DB (41151) und Exploit-DB (42327) sowie ein dokumentierter Exploit im Mozilla Bugzilla. Die CISA hat die aktive Ausnutzung dieser Schwachstelle bestätigt und sie in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 13. Juli 2023. Der Exploit wurde in freier Wildbahn entdeckt und zielte gezielt auf Firefox- und Tor-Browser-Nutzer unter Windows ab, um deren Anonymität zu kompromittieren. Der EPSS-Score von 84,8 % (99. Perzentil) deutet auf eine nahezu sichere aktive Ausnutzung hin. Ob diese Schwachstelle in Zusammenhang mit Ransomware-Angriffen steht, ist nicht bekannt.

Behebung

  1. Sofortige Aktualisierung durchführen: Mozilla Firefox auf mindestens Version 50.0.2, Firefox ESR auf mindestens Version 45.5.1 und Thunderbird auf mindestens Version 45.5.1 aktualisieren. Falls eine Aktualisierung nicht möglich ist, sollte die Nutzung der betroffenen Produkte eingestellt werden. Sicherheitshinweise sind unter MFSA 2016-92 verfügbar.
  2. Tor-Browser aktualisieren: Nutzer des Tor-Browsers sollten sicherstellen, dass sie die neueste Version verwenden, da der Exploit gezielt gegen Tor-Browser-Nutzer eingesetzt wurde.
  3. Zwischenzeitliche Schutzmaßnahmen implementieren: SVG-Inhalte in Browser-Einstellungen oder über Sicherheits-Add-ons deaktivieren, bis die Aktualisierung durchgeführt werden kann. JavaScript in nicht vertrauenswürdigen Kontexten einschränken.
  4. Protokollanalyse und Überwachung: Netzwerkverkehr auf verdächtige SVG-Inhalte und bekannte Exploit-Muster überwachen. Systeme auf Anzeichen einer Kompromittierung prüfen, insbesondere auf unautorisierte Datenexfiltration.
  5. Langfristige Härtung: Automatische Browser-Updates aktivieren, um zukünftige Sicherheitspatches zeitnah zu erhalten. Speicherschutzmechanismen des Betriebssystems (ASLR, DEP) sicherstellen und Browser-Sandboxing aktivieren.

Technische Details

CVE-2016-9079 ist eine Use-after-free-Schwachstelle in der SVG-Animationsverarbeitung von Mozilla Firefox. Der Fehler entsteht, wenn ein SVG-Animationsobjekt nach der Freigabe seines Speicherbereichs weiterhin referenziert und verwendet wird. Ein Angreifer kann durch eine speziell präparierte SVG-Animation die Speicherverwaltung so manipulieren, dass der freigegebene Speicherbereich mit kontrollierten Daten überschrieben wird, um dann durch den erneuten Zugriff auf diesen Bereich die Kontrolle über den Programmfluss zu erlangen. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N) bestätigt die netzwerkbasierte Ausnutzbarkeit ohne jegliche Authentifizierung oder Benutzerinteraktion, wobei die Auswirkung auf die Vertraulichkeit hoch ist. Der in freier Wildbahn entdeckte Exploit nutzte diese Schwachstelle gezielt zur Deanonymisierung von Tor-Browser-Nutzern unter Windows, indem Systemdaten aus dem Browserspeicher exfiltriert wurden.

Häufig gestellte Fragen

Wird CVE-2016-9079 aktiv ausgenutzt?

Ja, CVE-2016-9079 wird aktiv ausgenutzt. Ein Exploit wurde in freier Wildbahn entdeckt, der gezielt Firefox- und Tor-Browser-Nutzer unter Windows angreift. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, und der EPSS-Score von 84,8 % im 99. Perzentil bestätigt die sehr hohe Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2016-9079 betroffen?

Betroffen sind Mozilla Firefox vor Version 50.0.2, Firefox ESR vor Version 45.5.1 und Thunderbird vor Version 45.5.1. Darüber hinaus betrifft die Schwachstelle auch den Tor-Browser, der auf Firefox ESR basiert, sowie betroffene Pakete in Debian Linux und Red Hat Enterprise Linux.

Wie behebe ich CVE-2016-9079?

Die wichtigste Maßnahme ist die sofortige Aktualisierung auf Firefox 50.0.2 oder höher, Firefox ESR 45.5.1 oder höher und Thunderbird 45.5.1 oder höher. Tor-Browser-Nutzer sollten ebenfalls die neueste Version installieren. Bis zur Aktualisierung kann die Deaktivierung von SVG-Inhalten als Zwischenmaßnahme dienen.

Wie schwerwiegend ist CVE-2016-9079?

CVE-2016-9079 wird mit einem CVSS-Score von 7.5 als HIGH eingestuft. Die Schwachstelle ermöglicht das Auslesen sensibler Daten aus dem Browserspeicher ohne Authentifizierung und ohne Benutzerinteraktion. Der EPSS-Score von 84,8 % (99. Perzentil) und die dokumentierte aktive Ausnutzung machen diese Schwachstelle besonders dringend.

CVSS-Score

7.5
HIGH(7.5)

EPSS-Score

EPSS-Score87.42%
EPSS-Perzentil99.7%

Daten

Veröffentlicht11. Juni 2018
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.