CVE-2017-0022

MEDIUM(6.5)KEVErhöhtes Risiko

Microsoft XML Core Services Information Disclosure Vulnerability

Beschreibung

CVE-2017-0022 ist eine Schwachstelle zur Offenlegung von Informationen in den Microsoft XML Core Services (MSXML), die es Angreifern ermöglicht, die Existenz bestimmter Dateien auf dem System eines Benutzers festzustellen. Die Schwachstelle entsteht durch fehlerhafte Verarbeitung von Objekten im Speicher und kann durch den Besuch einer präparierten Website ausgelöst werden. Eine erfolgreiche Ausnutzung erlaubt dem Angreifer die Aufklärung über vorhandene Dateien, die für die Planung weiterführender Angriffe genutzt werden kann. CISA hat CVE-2017-0022 in den KEV-Katalog aufgenommen, und das EPSS-Perzentil von 97,4 % weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin.

KEV-Informationen

Hersteller
Microsoft
Produkt
XML Core Services
Hinzugefügt am
24. Mai 2022
Fälligkeitsdatum
14. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftxml core services3.0
microsoftwindows 8.1-
microsoftwindows server 2008r2
microsoftwindows server 2012-; r2

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
6.5
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
6.5
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

Referenzen

Schwachstellentyp

CWE-200: Offenlegung sensibler Informationen an nicht autorisierte Akteure

CWE-200 beschreibt Schwachstellen, bei denen ein Produkt unbeabsichtigt vertrauliche Informationen an nicht autorisierte Parteien weitergibt. Bei CVE-2017-0022 verarbeitet die MSXML-Komponente Speicherobjekte bei der XML-Verarbeitung fehlerhaft, wodurch entfernte Angreifer über eine speziell präparierte Website prüfen können, ob bestimmte Dateien auf dem Zielsystem vorhanden sind. Diese Dateiaufzählung liefert Angreifern wertvolle Aufklärungsinformationen.

Weitere Informationen: CWE-200 — Exposure of Sensitive Information to an Unauthorized Actor

Auswirkungsanalyse

CVE-2017-0022 beeinträchtigt primär die Vertraulichkeit, indem Angreifer feststellen können, ob bestimmte Dateien auf einem Zielsystem existieren. Obwohl die direkte Auswirkung auf die Informationsoffenlegung beschränkt ist und keine Code-Ausführung ermöglicht, ist diese Aufklärungsfähigkeit für gezielte Angriffe äußerst wertvoll. Die Schwachstelle ist über das Netzwerk durch eine präparierte Webseite ausnutzbar und erfordert lediglich den Besuch einer bösartigen Website durch den Benutzer. Das EPSS-Perzentil von 97,4 % spiegelt signifikante reale Ausnutzung wider, da diese Art der Dateierkennungs-Schwachstelle häufig in Exploit-Kits eingesetzt wird, um Zielsysteme zu identifizieren und passende Folge-Payloads auszuwählen. Die Aufnahme in den CISA-KEV-Katalog bestätigt die aktive Ausnutzung.

Exploit-Reifegrad

CISA hat die aktive Ausnutzung von CVE-2017-0022 bestätigt und die Schwachstelle mit einer Behebungsfrist bis zum 14. Juni 2022 in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von 97,4 % deutet auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin, was mit der bekannten Verwendung in Exploit-Kits zur Ziel-Fingerabdruckerkennung übereinstimmt. Diese Schwachstelle wurde insbesondere in AdGholas- und anderen Malvertising-Kampagnen eingesetzt, um Sicherheitsforschungstools und Indikatoren für virtuelle Maschinen auf Zielsystemen zu erkennen, bevor Exploit-Payloads ausgeliefert wurden.

Behebung

  1. Wenden Sie die Sicherheitsupdates von Microsoft gemäß den Herstelleranweisungen an. Dies ist die primäre Behebungsmaßnahme gemäß dem CISA-KEV-Katalogeintrag für CVE-2017-0022.
  2. Stellen Sie sicher, dass Microsoft XML Core Services (MSXML) auf allen betroffenen Systemen auf die neueste gepatchte Version aktualisiert wird, einschließlich Systemen mit Internet Explorer und Microsoft Office.
  3. Implementieren Sie Browser-Härtungsmaßnahmen wie die Deaktivierung von ActiveX-Steuerelementen und die Einschränkung der Skriptausführung aus nicht vertrauenswürdigen Quellen, um die Angriffsfläche für webbasierte Ausnutzung zu reduzieren.
  4. Setzen Sie Web-Filter oder Proxy-Lösungen ein, um den Zugriff auf bekannte bösartige Domains zu blockieren, die mit Exploit-Kit-Kampagnen in Verbindung stehen.
  5. Überwachen Sie Endpoint-Sicherheitsprotokolle auf Indikatoren für MSXML-Ausnutzung, einschließlich ungewöhnlicher XML-Verarbeitungsaktivitäten oder Versuche, die Existenz von Dateien auf der Festplatte zu prüfen.

Technische Details

CVE-2017-0022 nutzt einen Fehler in der Art und Weise aus, wie Microsoft XML Core Services (MSXML) Objekte im Speicher während der XML-Dokumentverarbeitung behandelt. Wenn ein Benutzer eine präparierte Website mit bösartigem XML-Inhalt besucht, verarbeitet der MSXML-Parser bestimmte Speicherobjekte fehlerhaft und erzeugt einen Seitenkanal, über den der Angreifer feststellen kann, ob bestimmte Dateien auf dem lokalen Dateisystem des Opfers existieren. Dieser Mechanismus zur Informationsoffenlegung fällt unter CWE-200, wobei die Anwendung unbeabsichtigt sensible Systeminformationen an eine nicht autorisierte entfernte Partei weitergibt. Der Angriff erfordert Netzwerkzugang und Benutzerinteraktion (Besuch einer bösartigen Seite), jedoch keine Authentifizierung. Diese Schwachstelle war besonders wertvoll in Exploit-Kit-Operationen, bei denen Angreifer die Dateierkennungsfähigkeit nutzten, um vor der Auslieferung eines vollständigen Exploit-Payloads auf Sicherheitstools, VM-Indikatoren oder bestimmte Softwareversionen zu prüfen.

Häufig gestellte Fragen

Wird CVE-2017-0022 aktiv ausgenutzt?

Ja, CVE-2017-0022 wurde aktiv ausgenutzt. CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von 97,4 % belegt eine sehr hohe reale Ausnutzungsaktivität, angetrieben durch die Verwendung in Exploit-Kits und Malvertising-Kampagnen.

Welche Produkte sind von CVE-2017-0022 betroffen?

CVE-2017-0022 betrifft Microsoft XML Core Services (MSXML), eine Komponente die von Internet Explorer und anderen Microsoft-Produkten verwendet wird. Mehrere Windows- und Internet-Explorer-Versionen, die auf MSXML für die XML-Verarbeitung angewiesen sind, sind potenziell betroffen.

Wie behebe ich CVE-2017-0022?

Wenden Sie die relevanten Microsoft-Sicherheitsupdates für MSXML gemäß den Herstelleranweisungen an. Implementieren Sie zusätzlich Browser-Härtungsmaßnahmen wie die Deaktivierung von ActiveX-Steuerelementen und die Einschränkung von Skripten aus nicht vertrauenswürdigen Quellen. Details finden Sie im Abschnitt Behebung.

Wie schwerwiegend ist CVE-2017-0022?

CVE-2017-0022 ist eine Schwachstelle zur Informationsoffenlegung, die die Aufzählung von Dateien auf Zielsystemen ermöglicht. Obwohl sie keine direkte Code-Ausführung erlaubt, spiegelt das EPSS-Perzentil von 97,4 % eine hohe Ausnutzungsaktivität wider, da sie als Aufklärungswerkzeug in Exploit-Kit-Kampagnen eingesetzt wird.

CVSS-Score

6.5
MEDIUM(6.5)

EPSS-Score

EPSS-Score18.07%
EPSS-Perzentil97.0%

Daten

Veröffentlicht17. März 2017
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.