CVE-2017-0149
Microsoft Internet Explorer Memory Corruption Vulnerability
Beschreibung
CVE-2017-0149 ist eine Speicherkorruptions-Schwachstelle in Microsoft Internet Explorer, die es entfernten Angreifern ermöglicht, über eine speziell präparierte Website beliebigen Code auszuführen oder einen Denial-of-Service (DoS) auszulösen. Die Schwachstelle entsteht durch fehlerhafte Verarbeitung von Objekten im Speicher durch Internet Explorer und ermöglicht Code-Ausführung im Kontext des aktuellen Benutzers. Ein Angreifer, der CVE-2017-0149 erfolgreich ausnutzt, könnte bei administrativen Benutzerrechten die vollständige Kontrolle über das System erlangen. CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, und das EPSS-Perzentil von 97,3 % weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | internet explorer | 9; 10; 11 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://www.securityfocus.com/bid/96724(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1038008(Broken Link, Third Party Advisory, VDB Entry)
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0149(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2017-0149(US Government Resource)
Schwachstellentyp
CWE-787: Schreiben außerhalb der Puffergrenzen
CWE-787 beschreibt eine Schwachstelle, bei der ein Produkt Daten über das Ende oder vor den Anfang des vorgesehenen Speicherpuffers hinaus schreibt. Bei CVE-2017-0149 verarbeitet die Rendering-Engine von Internet Explorer Objekte im Speicher bei der Verarbeitung präparierter Webinhalte fehlerhaft, was zu einer Speicherkorruption führt, die ein Angreifer nutzen kann, um den Ausführungsfluss umzuleiten und beliebigen Code auszuführen.
Weitere Informationen: CWE-787 — Out-of-bounds Write
Auswirkungsanalyse
CVE-2017-0149 ist über das Netzwerk durch eine präparierte Website ausnutzbar und erfordert eine Benutzerinteraktion in Form des Navigierens zu einer bösartigen Seite. Es ist keine Authentifizierung erforderlich. Bei erfolgreicher Ausnutzung erlangt der Angreifer Code-Ausführung im Kontext des aktuellen Benutzers, wobei die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit vom Privilegienlevel des Benutzers abhängen. Verfügt der Benutzer über Administratorrechte, kann der Angreifer die vollständige Kontrolle über das System erlangen, Programme installieren, Daten ändern oder neue Konten anlegen. Das EPSS-Perzentil von 97,3 % spiegelt eine sehr hohe Ausnutzungsaktivität wider, und die Aufnahme in den CISA-KEV-Katalog bestätigt die aktive Ausnutzung dieser Internet-Explorer-Speicherkorruptions-Schwachstelle in realen Angriffen.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung von CVE-2017-0149 bestätigt und die Schwachstelle mit einer Behebungsfrist bis zum 14. Juni 2022 in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von 97,3 % deutet auf eine sehr hohe reale Ausnutzungswahrscheinlichkeit hin. Speicherkorruptions-Schwachstellen in Internet Explorer wie CVE-2017-0149 sind historisch beliebte Ziele in Exploit-Kits und Watering-Hole-Angriffen, da lediglich der Besuch einer präparierten Webseite durch das Opfer erforderlich ist. Die Verfügbarkeit detaillierter technischer Informationen nach der Patch-Veröffentlichung ermöglichte die schnelle Entwicklung von Exploit-Code durch Bedrohungsakteure.
Behebung
- Wenden Sie die relevanten Microsoft-Sicherheitsupdates gemäß den Herstelleranweisungen an. Dies ist die erforderliche Maßnahme gemäß dem CISA-KEV-Katalogeintrag für CVE-2017-0149.
- Migrieren Sie von Internet Explorer zu einem modernen, unterstützten Browser wie Microsoft Edge, Google Chrome oder Mozilla Firefox, da Internet Explorer das End-of-Life erreicht hat und keine Sicherheitsupdates mehr erhält.
- Falls Internet Explorer vorübergehend weiter verwendet werden muss, konfigurieren Sie die Enhanced Security Configuration (ESC) und beschränken Sie Internet Explorer über Gruppenrichtlinien auf vertrauenswürdige Websites.
- Setzen Sie Netzwerkschutzmaßnahmen wie Web-Content-Filtering und Intrusion-Prevention-Systeme (IPS) mit Signaturen für bekannte Internet-Explorer-Exploit-Muster ein.
- Schulen Sie Benutzer über die Risiken des Klickens auf Links aus nicht vertrauenswürdigen Quellen und implementieren Sie E-Mail-Sicherheits-Gateways zur Erkennung bösartiger URLs.
Technische Details
CVE-2017-0149 ist eine Speicherkorruptions-Schwachstelle in der Internet-Explorer-Scripting-Engine. Wenn Internet Explorer speziell präparierte Webinhalte verarbeitet, behandelt die Rendering-Engine Objekte im Speicher fehlerhaft, was zu einer Speicherkorruption führt, die unter CWE-787 (Schreiben außerhalb der Puffergrenzen) klassifiziert wird. Diese Speicherkorruption kann von einem Angreifer genutzt werden, um kritische Datenstrukturen zu überschreiben, den Programmausführungsfluss umzuleiten und beliebigen Code im Sicherheitskontext des aktuellen Benutzers auszuführen. Der Angriffsvektor ist netzwerkbasiert und erfordert, dass das Opfer eine bösartige Website besucht, wobei die Angriffskomplexität gering ist. Die Schwachstelle betrifft die zentrale Speicherverwaltung der Internet-Explorer-Scripting-Engine und ist über mehrere Browserversionen hinweg in verschiedenen Windows-Releases ausnutzbar.
Häufig gestellte Fragen
Wird CVE-2017-0149 aktiv ausgenutzt?
Ja, CVE-2017-0149 wurde aktiv ausgenutzt. CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von 97,3 % belegt eine sehr hohe Ausnutzungswahrscheinlichkeit, die mit der historischen Verwendung von Internet-Explorer-Speicherkorruptions-Schwachstellen in Exploit-Kits und gezielten Angriffen übereinstimmt.
Welche Produkte sind von CVE-2017-0149 betroffen?
CVE-2017-0149 betrifft Microsoft Internet Explorer. Mehrere Versionen von Internet Explorer auf verschiedenen Windows-Plattformen sind verwundbar, darunter Internet Explorer 9, 10 und 11 auf den zum Zeitpunkt der Veröffentlichung unterstützten Windows-Betriebssystemen.
Wie behebe ich CVE-2017-0149?
Wenden Sie das Microsoft-Sicherheitsupdate für CVE-2017-0149 an. Die effektivste langfristige Maßnahme ist die vollständige Migration weg von Internet Explorer, da dieser das End-of-Life erreicht hat. Details finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2017-0149?
CVE-2017-0149 ist eine Speicherkorruptions-Schwachstelle, die Remote-Code-Ausführung über eine präparierte Website ermöglicht. Mit einem EPSS-Perzentil von 97,3 % besteht eine sehr hohe Ausnutzungswahrscheinlichkeit. Die Schwere hängt von den Privilegien des angemeldeten Benutzers ab, kann jedoch bei Administratorkonten zur vollständigen Systemkompromittierung führen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.