CVE-2017-0022
Microsoft XML Core Services Information Disclosure Vulnerability
Beschreibung
CVE-2017-0022 ist eine Schwachstelle zur Offenlegung von Informationen in den Microsoft XML Core Services (MSXML), die es Angreifern ermöglicht, die Existenz bestimmter Dateien auf dem System eines Benutzers festzustellen. Die Schwachstelle entsteht durch fehlerhafte Verarbeitung von Objekten im Speicher und kann durch den Besuch einer präparierten Website ausgelöst werden. Eine erfolgreiche Ausnutzung erlaubt dem Angreifer die Aufklärung über vorhandene Dateien, die für die Planung weiterführender Angriffe genutzt werden kann. CISA hat CVE-2017-0022 in den KEV-Katalog aufgenommen, und das EPSS-Perzentil von 97,4 % weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | xml core services | 3.0 |
| microsoft | windows 8.1 | - |
| microsoft | windows server 2008 | r2 |
| microsoft | windows server 2012 | -; r2 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Referenzen
- http://www.securityfocus.com/bid/96069(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1038014(Broken Link, Third Party Advisory, VDB Entry)
- https://0patch.blogspot.com/2017/09/exploit-kit-rendezvous-and-cve-2017-0022.html(Exploit)
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0022(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2017-0022(US Government Resource)
Schwachstellentyp
CWE-200: Offenlegung sensibler Informationen an nicht autorisierte Akteure
CWE-200 beschreibt Schwachstellen, bei denen ein Produkt unbeabsichtigt vertrauliche Informationen an nicht autorisierte Parteien weitergibt. Bei CVE-2017-0022 verarbeitet die MSXML-Komponente Speicherobjekte bei der XML-Verarbeitung fehlerhaft, wodurch entfernte Angreifer über eine speziell präparierte Website prüfen können, ob bestimmte Dateien auf dem Zielsystem vorhanden sind. Diese Dateiaufzählung liefert Angreifern wertvolle Aufklärungsinformationen.
Weitere Informationen: CWE-200 — Exposure of Sensitive Information to an Unauthorized Actor
Auswirkungsanalyse
CVE-2017-0022 beeinträchtigt primär die Vertraulichkeit, indem Angreifer feststellen können, ob bestimmte Dateien auf einem Zielsystem existieren. Obwohl die direkte Auswirkung auf die Informationsoffenlegung beschränkt ist und keine Code-Ausführung ermöglicht, ist diese Aufklärungsfähigkeit für gezielte Angriffe äußerst wertvoll. Die Schwachstelle ist über das Netzwerk durch eine präparierte Webseite ausnutzbar und erfordert lediglich den Besuch einer bösartigen Website durch den Benutzer. Das EPSS-Perzentil von 97,4 % spiegelt signifikante reale Ausnutzung wider, da diese Art der Dateierkennungs-Schwachstelle häufig in Exploit-Kits eingesetzt wird, um Zielsysteme zu identifizieren und passende Folge-Payloads auszuwählen. Die Aufnahme in den CISA-KEV-Katalog bestätigt die aktive Ausnutzung.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung von CVE-2017-0022 bestätigt und die Schwachstelle mit einer Behebungsfrist bis zum 14. Juni 2022 in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von 97,4 % deutet auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin, was mit der bekannten Verwendung in Exploit-Kits zur Ziel-Fingerabdruckerkennung übereinstimmt. Diese Schwachstelle wurde insbesondere in AdGholas- und anderen Malvertising-Kampagnen eingesetzt, um Sicherheitsforschungstools und Indikatoren für virtuelle Maschinen auf Zielsystemen zu erkennen, bevor Exploit-Payloads ausgeliefert wurden.
Behebung
- Wenden Sie die Sicherheitsupdates von Microsoft gemäß den Herstelleranweisungen an. Dies ist die primäre Behebungsmaßnahme gemäß dem CISA-KEV-Katalogeintrag für CVE-2017-0022.
- Stellen Sie sicher, dass Microsoft XML Core Services (MSXML) auf allen betroffenen Systemen auf die neueste gepatchte Version aktualisiert wird, einschließlich Systemen mit Internet Explorer und Microsoft Office.
- Implementieren Sie Browser-Härtungsmaßnahmen wie die Deaktivierung von ActiveX-Steuerelementen und die Einschränkung der Skriptausführung aus nicht vertrauenswürdigen Quellen, um die Angriffsfläche für webbasierte Ausnutzung zu reduzieren.
- Setzen Sie Web-Filter oder Proxy-Lösungen ein, um den Zugriff auf bekannte bösartige Domains zu blockieren, die mit Exploit-Kit-Kampagnen in Verbindung stehen.
- Überwachen Sie Endpoint-Sicherheitsprotokolle auf Indikatoren für MSXML-Ausnutzung, einschließlich ungewöhnlicher XML-Verarbeitungsaktivitäten oder Versuche, die Existenz von Dateien auf der Festplatte zu prüfen.
Technische Details
CVE-2017-0022 nutzt einen Fehler in der Art und Weise aus, wie Microsoft XML Core Services (MSXML) Objekte im Speicher während der XML-Dokumentverarbeitung behandelt. Wenn ein Benutzer eine präparierte Website mit bösartigem XML-Inhalt besucht, verarbeitet der MSXML-Parser bestimmte Speicherobjekte fehlerhaft und erzeugt einen Seitenkanal, über den der Angreifer feststellen kann, ob bestimmte Dateien auf dem lokalen Dateisystem des Opfers existieren. Dieser Mechanismus zur Informationsoffenlegung fällt unter CWE-200, wobei die Anwendung unbeabsichtigt sensible Systeminformationen an eine nicht autorisierte entfernte Partei weitergibt. Der Angriff erfordert Netzwerkzugang und Benutzerinteraktion (Besuch einer bösartigen Seite), jedoch keine Authentifizierung. Diese Schwachstelle war besonders wertvoll in Exploit-Kit-Operationen, bei denen Angreifer die Dateierkennungsfähigkeit nutzten, um vor der Auslieferung eines vollständigen Exploit-Payloads auf Sicherheitstools, VM-Indikatoren oder bestimmte Softwareversionen zu prüfen.
Häufig gestellte Fragen
Wird CVE-2017-0022 aktiv ausgenutzt?
Ja, CVE-2017-0022 wurde aktiv ausgenutzt. CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von 97,4 % belegt eine sehr hohe reale Ausnutzungsaktivität, angetrieben durch die Verwendung in Exploit-Kits und Malvertising-Kampagnen.
Welche Produkte sind von CVE-2017-0022 betroffen?
CVE-2017-0022 betrifft Microsoft XML Core Services (MSXML), eine Komponente die von Internet Explorer und anderen Microsoft-Produkten verwendet wird. Mehrere Windows- und Internet-Explorer-Versionen, die auf MSXML für die XML-Verarbeitung angewiesen sind, sind potenziell betroffen.
Wie behebe ich CVE-2017-0022?
Wenden Sie die relevanten Microsoft-Sicherheitsupdates für MSXML gemäß den Herstelleranweisungen an. Implementieren Sie zusätzlich Browser-Härtungsmaßnahmen wie die Deaktivierung von ActiveX-Steuerelementen und die Einschränkung von Skripten aus nicht vertrauenswürdigen Quellen. Details finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2017-0022?
CVE-2017-0022 ist eine Schwachstelle zur Informationsoffenlegung, die die Aufzählung von Dateien auf Zielsystemen ermöglicht. Obwohl sie keine direkte Code-Ausführung erlaubt, spiegelt das EPSS-Perzentil von 97,4 % eine hohe Ausnutzungsaktivität wider, da sie als Aufklärungswerkzeug in Exploit-Kit-Kampagnen eingesetzt wird.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.