CVE-2017-0037

HIGH(8.1)KEVWahrscheinlich ausgenutzt

Microsoft Edge and Internet Explorer Type Confusion Vulnerability

Beschreibung

CVE-2017-0037 ist eine Type-Confusion-Schwachstelle in der Layout-Engine, die von Microsoft Edge und Internet Explorer gemeinsam genutzt wird, und ermöglicht einem entfernten Angreifer die Ausführung beliebigen Codes auf dem Zielsystem, wenn ein Benutzer eine speziell präparierte Webseite besucht. Die Schwachstelle tritt auf, wenn die Browser-Engine Objekte im Speicher während des Seitenrenderings fehlerhaft behandelt. CISA hat CVE-2017-0037 am 28. März 2022 in den KEV-Katalog aufgenommen. Mit einem EPSS-Score von 55,3 % (98,0. Perzentile) wird diese Schwachstelle intensiv in Browser-Exploit-Kampagnen eingesetzt.

KEV-Informationen

Hersteller
Microsoft
Produkt
Edge and Internet Explorer
Hinzugefügt am
28. März 2022
Fälligkeitsdatum
18. April 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
HIGH
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.2
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftedgeAlle Versionen
microsoftinternet explorer11

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.1
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.1
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-843: Access of Resource Using Incompatible Type ('Type Confusion')

CWE-843 beschreibt eine Schwachstelle, bei der ein Programm auf eine Ressource mit einem inkompatiblen Typ zugreift, was zu undefiniertem Verhalten führt, das für Codeausführung oder Informationsoffenlegung ausgenutzt werden kann. Bei CVE-2017-0037 führt die Layout-Engine von Microsoft Edge und Internet Explorer während des Renderings eine fehlerhafte Objekttypumwandlung durch, die eine Type-Confusion-Bedingung erzeugt.

Weitere Informationen: CWE-843 — Access of Resource Using Incompatible Type ('Type Confusion')

Auswirkungsanalyse

CVE-2017-0037 ermöglicht Remote Code Execution über sowohl Microsoft Edge als auch Internet Explorer und betrifft Benutzer mit mehreren Browsern auf Windows-Systemen. Eine erfolgreiche Ausnutzung erlaubt einem Angreifer die Ausführung beliebigen Codes mit den Berechtigungen des aktuellen Benutzers, einschließlich Malware-Installation, Datendiebstahl oder weiterer Systemkompromittierung. Die Dual-Browser-Auswirkung (Edge und IE) erweitert die Angriffsfläche erheblich. In Kombination mit einer Privilege-Escalation-Schwachstelle kann dieser RCE-Bug von einem einfachen Webseitenbesuch zu einer vollständigen Systemkompromittierung führen.

Exploit-Reifegrad

CVE-2017-0037 wird nachweislich aktiv in der freien Wildbahn ausgenutzt, bestätigt durch die CISA-KEV-Aufnahme am 28. März 2022. Der EPSS-Score von 55,3 % (98,0. Perzentile) spiegelt sehr hohe Ausnutzungsaktivität wider, konsistent mit der Attraktivität von Browser-Type-Confusion-Schwachstellen für Drive-by-Download-Kampagnen. Die Auswirkung auf beide Browser — Edge und Internet Explorer — macht die Schwachstelle besonders wertvoll für Exploit-Entwickler.

Behebung

  1. Wenden Sie das Microsoft-Sicherheitsupdate vom März 2017 (Patch Tuesday) an, das CVE-2017-0037 in sowohl Microsoft Edge als auch Internet Explorer behebt.
  2. Migrieren Sie Benutzer zu modernen Browsern, die regelmäßige Sicherheitsupdates erhalten, da sowohl Legacy-Edge (EdgeHTML) als auch Internet Explorer das Ende ihrer Lebensdauer erreicht haben.
  3. Setzen Sie Web-Content-Filterung und Browser-Isolation-Lösungen ein, um die Exposition gegenüber bösartigen Webinhalten zu reduzieren.
  4. Aktivieren Sie den Enhanced Protected Mode in Internet Explorer und Windows Defender Exploit Guard-Mitigationen für beide Browser.

Technische Details

CVE-2017-0037 ist eine Type-Confusion-Schwachstelle in der Layout-Engine (Trident/EdgeHTML), die von Microsoft Internet Explorer und der Legacy-Version von Microsoft Edge gemeinsam genutzt wird. Die Schwachstelle tritt während des HTML/CSS-Renderings auf, wenn die Layout-Engine speziell konstruierte Seitenelemente verarbeitet und ein Objekt fehlerhaft in einen inkompatiblen Typ umwandelt. Diese Typverwechslung ermöglicht es einem Angreifer, kritische Speicherstrukturen wie Virtual Function Table (vtable)-Zeiger zu überschreiben und die Codeausführung auf angreiferkontrollierten Shellcode umzuleiten.

Häufig gestellte Fragen

Wird CVE-2017-0037 aktiv ausgenutzt?

Ja, CVE-2017-0037 wird nachweislich aktiv in der freien Wildbahn ausgenutzt, bestätigt durch CISA. Der EPSS-Score von 55,3 % (98,0. Perzentile) zeigt sehr hohe reale Ausnutzungsaktivität, mit dokumentierter Nutzung in Browser-Exploit-Ketten und Drive-by-Download-Kampagnen.

Welche Produkte sind von CVE-2017-0037 betroffen?

CVE-2017-0037 betrifft sowohl Microsoft Edge (Legacy-EdgeHTML-Version) als auch Internet Explorer 10/11 auf mehreren Windows-Versionen. Die gemeinsam genutzte Layout-Engine bedeutet, dass beide Browser über einen einzigen zugrunde liegenden Fehler verwundbar sind.

Wie behebe ich CVE-2017-0037?

Wenden Sie das Microsoft-Sicherheitsupdate vom März 2017 an. Migrieren Sie von Legacy-Edge und Internet Explorer zu modernen Browsern. Setzen Sie Web-Filterung und Browser-Isolation ein.

Wie schwerwiegend ist CVE-2017-0037?

CVE-2017-0037 ist eine kritische Remote-Code-Execution-Schwachstelle mit einem EPSS-Score in der 98,0. Perzentile. Die Type-Confusion ermöglicht zuverlässige Codeausführung durch einen einfachen Webseitenbesuch und betrifft zwei große Microsoft-Browser gleichzeitig.

CVSS-Score

8.1
HIGH(8.1)

EPSS-Score

EPSS-Score80.39%
EPSS-Perzentil99.6%

Daten

Veröffentlicht26. Februar 2017
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.