CVE-2018-0798

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Microsoft Office Memory Corruption Vulnerability

Beschreibung

CVE-2018-0798 ist eine hochgradige Speicherkorruptionsschwachstelle in der Formel-Editor-Komponente von Microsoft Office. Der Fehler besteht in der Art und Weise, wie Objekte im Speicher verarbeitet werden, und ermöglicht einem entfernten Angreifer die Ausführung von beliebigem Code im Kontext des aktuellen Benutzers. Die CISA hat die aktive Ausnutzung durch Aufnahme in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) bestätigt. Mit einem außergewöhnlich hohen EPSS-Score von 94,03 % (99,9. Perzentil) gehört CVE-2018-0798 zu den am häufigsten ausgenutzten Schwachstellen. Diese Schwachstelle wird bekanntermaßen mit CVE-2018-0802 verkettet, um erweiterte Angriffsfähigkeiten zu erzielen.

KEV-Informationen

Hersteller
Microsoft
Produkt
Office
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftoffice2007; 2010; 2013; 2016
microsoftoffice compatibility pack-
microsoftword2007; 2010; 2013; 2016

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-787: Out-of-bounds Write

Out-of-bounds Write ist eine Schwachstelle, die auftritt, wenn Software Daten über das Ende oder vor den Anfang des vorgesehenen Puffers hinaus schreibt. Im Kontext von CVE-2018-0798 verarbeitet der Microsoft-Office-Formel-Editor Objekte im Speicher fehlerhaft, was zu einem Out-of-bounds-Write führt, der es Angreifern ermöglicht, den Speicher zu korrumpieren und beliebigen Code auszuführen.

Mehr erfahren: CWE-787 — Out-of-bounds Write

Auswirkungsanalyse

CVE-2018-0798 weist einen CVSS-3.1-Score von 8,8 (HOCH) auf, was eine schwerwiegende Bedrohung für Organisationen darstellt, die betroffene Microsoft-Office-Versionen einsetzen. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar und erfordert keine Authentifizierung vom Angreifer. Eine Benutzerinteraktion ist erforderlich, typischerweise in Form des Öffnens eines manipulierten Dokuments, aber Social-Engineering-Techniken machen dies zu einem zuverlässigen Angriffsvektor. Eine erfolgreiche Ausnutzung hat volle Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit und gewährt dem Angreifer Codeausführungsrechte entsprechend denen des aktuellen Benutzers. Der EPSS-Score von 94,03 % im 99,9. Perzentil bedeutet nahezu sichere Ausnutzungsaktivität, weshalb diese Schwachstelle mit höchster Dringlichkeit behandelt werden sollte.

Exploit-Reifegrad

CVE-2018-0798 wird durch die Aufnahme in den CISA-Katalog der bekannten ausgenutzten Schwachstellen als aktiv ausgenutzt bestätigt, mit einer Behebungsfrist bis zum 03.05.2022. Der EPSS-Score von 94,03 % (99,9. Perzentil) deutet auf nahezu sichere aktive Ausnutzung hin und platziert sie unter den am häufigsten ausgenutzten Schwachstellen. Die KEV-Beschreibung weist ausdrücklich darauf hin, dass diese Schwachstelle bekanntermaßen mit CVE-2018-0802 verkettet wird, einer weiteren Speicherkorruptionsschwachstelle im Formel-Editor, was eine wirkungsvollere Angriffskette erzeugt. Advisories von Drittanbietern und VDB-Einträge von SecurityFocus sowie Analysen von 0patch liefern zusätzlichen Kontext zur Exploit-Landschaft.

Behebung

  1. Microsoft-Sicherheitsupdates sofort anwenden gemäß der CISA-KEV-Kataloganweisung. Installieren Sie Patches vom Microsoft Security Response Center für alle betroffenen Produkte.
  2. Überprüfen Sie, dass alle Instanzen betroffener Produkte aktualisiert wurden, einschließlich Microsoft Office 2007, 2010, 2013 und 2016, Microsoft Office Compatibility Pack sowie Microsoft Word 2007, 2010, 2013 und 2016.
  3. Deaktivieren Sie als Zwischenmaßnahme die Formel-Editor-Komponente (EQNEDT32.EXE), falls sofortiges Patching nicht möglich ist. Dies kann durch Entfernen des Registry-Schlüssels unter HKLM\SOFTWARE\Microsoft\Office\Common\COM Compatibility{0002CE02-0000-0000-C000-000000000046} oder durch Verweigern der Ausführungsberechtigungen für eqnedt32.exe erfolgen.
  4. Implementieren Sie E-Mail- und Dokumentenfilterung, um bösartige Office-Dokumente am Netzwerkperimeter zu blockieren, insbesondere solche mit eingebetteten Formel-Editor-Objekten.
  5. Überwachen Sie auf Kompromittierungsindikatoren, einschließlich unerwarteter Kindprozesse von Office-Anwendungen, verdächtiger Netzwerkverbindungen von Office-Prozessen und anomaler Formel-Editor-Komponentenaktivität.

Technische Details

CVE-2018-0798 betrifft die Formel-Editor-Komponente (EQNEDT32.EXE) in Microsoft Office, eine Legacy-Binärdatei, die ohne moderne Exploit-Schutzmaßnahmen wie ASLR und DEP kompiliert wurde. Die Schwachstelle resultiert aus einer Out-of-bounds-Write-Bedingung, die ausgelöst wird, wenn der Formel-Editor manipulierte Objekte im Speicher fehlerhaft verarbeitet, wodurch ein Angreifer benachbarten Speicher überschreiben und den Ausführungsfluss auf angreiferkontrollierten Code umleiten kann. Der CVSS-Vektorstring CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt, dass die Schwachstelle netzwerkbasiert mit geringer Komplexität ausnutzbar ist, keine Berechtigungen erfordert, aber Benutzerinteraktion benötigt, und eine vollständige Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit ermöglicht. Die Verkettungsbeziehung mit CVE-2018-0802 deutet darauf hin, dass Angreifer beide Schwachstellen zusammen nutzen, um verschiedene Schutzmaßnahmen zu umgehen.

Häufig gestellte Fragen

Wird CVE-2018-0798 aktiv ausgenutzt?

Ja. CVE-2018-0798 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen aufgeführt, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 94,03 % (99,9. Perzentil) weist zusätzlich auf nahezu sichere Ausnutzungsaktivität hin, was diese zu einer der am aktivsten angegriffenen Schwachstellen macht.

Welche Produkte sind von CVE-2018-0798 betroffen?

CVE-2018-0798 betrifft die Formel-Editor-Komponente in Microsoft Office 2007, 2010, 2013 und 2016, sowie Microsoft Office Compatibility Pack und Microsoft Word 2007, 2010, 2013 und 2016.

Wie behebe ich CVE-2018-0798?

Wenden Sie die Sicherheitsupdates vom Januar 2018 von Microsoft für alle betroffenen Office-Produkte an. Als zusätzliche Schutzmaßnahme deaktivieren oder entfernen Sie die Legacy-Formel-Editor-Komponente (EQNEDT32.EXE), um die Angriffsfläche vollständig zu eliminieren.

Wie schwerwiegend ist CVE-2018-0798?

CVE-2018-0798 hat einen CVSS-3.1-Score von 8,8 (HOCH). Mit einem EPSS-Score im 99,9. Perzentil und bestätigter aktiver Ausnutzung ist dies eine äußerst schwerwiegende Schwachstelle, die sofortige Behebung erfordert.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score90.99%
EPSS-Perzentil99.8%

Daten

Veröffentlicht10. Januar 2018
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.