CVE-2018-0798
Microsoft Office Memory Corruption Vulnerability
Beschreibung
CVE-2018-0798 ist eine hochgradige Speicherkorruptionsschwachstelle in der Formel-Editor-Komponente von Microsoft Office. Der Fehler besteht in der Art und Weise, wie Objekte im Speicher verarbeitet werden, und ermöglicht einem entfernten Angreifer die Ausführung von beliebigem Code im Kontext des aktuellen Benutzers. Die CISA hat die aktive Ausnutzung durch Aufnahme in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) bestätigt. Mit einem außergewöhnlich hohen EPSS-Score von 94,03 % (99,9. Perzentil) gehört CVE-2018-0798 zu den am häufigsten ausgenutzten Schwachstellen. Diese Schwachstelle wird bekanntermaßen mit CVE-2018-0802 verkettet, um erweiterte Angriffsfähigkeiten zu erzielen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | office | 2007; 2010; 2013; 2016 |
| microsoft | office compatibility pack | - |
| microsoft | word | 2007; 2010; 2013; 2016 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://www.securityfocus.com/bid/102370(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1040153(Broken Link, Third Party Advisory, VDB Entry)
- https://0patch.blogspot.com/2018/01/bringing-abandoned-equation-editor-back.html(Third Party Advisory)
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-0798(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-0798(US Government Resource)
Schwachstellentyp
CWE-787: Out-of-bounds Write
Out-of-bounds Write ist eine Schwachstelle, die auftritt, wenn Software Daten über das Ende oder vor den Anfang des vorgesehenen Puffers hinaus schreibt. Im Kontext von CVE-2018-0798 verarbeitet der Microsoft-Office-Formel-Editor Objekte im Speicher fehlerhaft, was zu einem Out-of-bounds-Write führt, der es Angreifern ermöglicht, den Speicher zu korrumpieren und beliebigen Code auszuführen.
Mehr erfahren: CWE-787 — Out-of-bounds Write
Auswirkungsanalyse
CVE-2018-0798 weist einen CVSS-3.1-Score von 8,8 (HOCH) auf, was eine schwerwiegende Bedrohung für Organisationen darstellt, die betroffene Microsoft-Office-Versionen einsetzen. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar und erfordert keine Authentifizierung vom Angreifer. Eine Benutzerinteraktion ist erforderlich, typischerweise in Form des Öffnens eines manipulierten Dokuments, aber Social-Engineering-Techniken machen dies zu einem zuverlässigen Angriffsvektor. Eine erfolgreiche Ausnutzung hat volle Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit und gewährt dem Angreifer Codeausführungsrechte entsprechend denen des aktuellen Benutzers. Der EPSS-Score von 94,03 % im 99,9. Perzentil bedeutet nahezu sichere Ausnutzungsaktivität, weshalb diese Schwachstelle mit höchster Dringlichkeit behandelt werden sollte.
Exploit-Reifegrad
CVE-2018-0798 wird durch die Aufnahme in den CISA-Katalog der bekannten ausgenutzten Schwachstellen als aktiv ausgenutzt bestätigt, mit einer Behebungsfrist bis zum 03.05.2022. Der EPSS-Score von 94,03 % (99,9. Perzentil) deutet auf nahezu sichere aktive Ausnutzung hin und platziert sie unter den am häufigsten ausgenutzten Schwachstellen. Die KEV-Beschreibung weist ausdrücklich darauf hin, dass diese Schwachstelle bekanntermaßen mit CVE-2018-0802 verkettet wird, einer weiteren Speicherkorruptionsschwachstelle im Formel-Editor, was eine wirkungsvollere Angriffskette erzeugt. Advisories von Drittanbietern und VDB-Einträge von SecurityFocus sowie Analysen von 0patch liefern zusätzlichen Kontext zur Exploit-Landschaft.
Behebung
- Microsoft-Sicherheitsupdates sofort anwenden gemäß der CISA-KEV-Kataloganweisung. Installieren Sie Patches vom Microsoft Security Response Center für alle betroffenen Produkte.
- Überprüfen Sie, dass alle Instanzen betroffener Produkte aktualisiert wurden, einschließlich Microsoft Office 2007, 2010, 2013 und 2016, Microsoft Office Compatibility Pack sowie Microsoft Word 2007, 2010, 2013 und 2016.
- Deaktivieren Sie als Zwischenmaßnahme die Formel-Editor-Komponente (EQNEDT32.EXE), falls sofortiges Patching nicht möglich ist. Dies kann durch Entfernen des Registry-Schlüssels unter HKLM\SOFTWARE\Microsoft\Office\Common\COM Compatibility{0002CE02-0000-0000-C000-000000000046} oder durch Verweigern der Ausführungsberechtigungen für eqnedt32.exe erfolgen.
- Implementieren Sie E-Mail- und Dokumentenfilterung, um bösartige Office-Dokumente am Netzwerkperimeter zu blockieren, insbesondere solche mit eingebetteten Formel-Editor-Objekten.
- Überwachen Sie auf Kompromittierungsindikatoren, einschließlich unerwarteter Kindprozesse von Office-Anwendungen, verdächtiger Netzwerkverbindungen von Office-Prozessen und anomaler Formel-Editor-Komponentenaktivität.
Technische Details
CVE-2018-0798 betrifft die Formel-Editor-Komponente (EQNEDT32.EXE) in Microsoft Office, eine Legacy-Binärdatei, die ohne moderne Exploit-Schutzmaßnahmen wie ASLR und DEP kompiliert wurde. Die Schwachstelle resultiert aus einer Out-of-bounds-Write-Bedingung, die ausgelöst wird, wenn der Formel-Editor manipulierte Objekte im Speicher fehlerhaft verarbeitet, wodurch ein Angreifer benachbarten Speicher überschreiben und den Ausführungsfluss auf angreiferkontrollierten Code umleiten kann. Der CVSS-Vektorstring CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt, dass die Schwachstelle netzwerkbasiert mit geringer Komplexität ausnutzbar ist, keine Berechtigungen erfordert, aber Benutzerinteraktion benötigt, und eine vollständige Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit ermöglicht. Die Verkettungsbeziehung mit CVE-2018-0802 deutet darauf hin, dass Angreifer beide Schwachstellen zusammen nutzen, um verschiedene Schutzmaßnahmen zu umgehen.
Häufig gestellte Fragen
Wird CVE-2018-0798 aktiv ausgenutzt?
Ja. CVE-2018-0798 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen aufgeführt, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 94,03 % (99,9. Perzentil) weist zusätzlich auf nahezu sichere Ausnutzungsaktivität hin, was diese zu einer der am aktivsten angegriffenen Schwachstellen macht.
Welche Produkte sind von CVE-2018-0798 betroffen?
CVE-2018-0798 betrifft die Formel-Editor-Komponente in Microsoft Office 2007, 2010, 2013 und 2016, sowie Microsoft Office Compatibility Pack und Microsoft Word 2007, 2010, 2013 und 2016.
Wie behebe ich CVE-2018-0798?
Wenden Sie die Sicherheitsupdates vom Januar 2018 von Microsoft für alle betroffenen Office-Produkte an. Als zusätzliche Schutzmaßnahme deaktivieren oder entfernen Sie die Legacy-Formel-Editor-Komponente (EQNEDT32.EXE), um die Angriffsfläche vollständig zu eliminieren.
Wie schwerwiegend ist CVE-2018-0798?
CVE-2018-0798 hat einen CVSS-3.1-Score von 8,8 (HOCH). Mit einem EPSS-Score im 99,9. Perzentil und bestätigter aktiver Ausnutzung ist dies eine äußerst schwerwiegende Schwachstelle, die sofortige Behebung erfordert.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.