CVE-2018-8373
Microsoft Scripting Engine Memory Corruption Vulnerability
Beschreibung
CVE-2018-8373 ist eine Speicherkorruptions-Schwachstelle in der Microsoft Internet Explorer Scripting Engine, die über speziell gestaltete VBScript-Inhalte Remote Code Execution ermöglicht. Ein Angreifer kann diese Schwachstelle ausnutzen, indem er einen Benutzer dazu bringt, eine bösartige Website zu besuchen oder ein manipuliertes Dokument zu öffnen, das die VBScript-Engine auslöst. Die Schwachstelle wurde am 25. März 2022 in den CISA-Katalog aufgenommen. Mit einem EPSS-Score von 97,3 % (99,9. Perzentil) ist eine Ausnutzung nahezu sicher.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | internet explorer | 11; 10; 9 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://www.securityfocus.com/bid/105037(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1041483(Broken Link, Third Party Advisory, VDB Entry)
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2018-8373(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-8373(US Government Resource)
Schwachstellentyp
CWE-119: Unsachgemäße Beschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers
CVE-2018-8373 wird unter CWE-119 klassifiziert und beschreibt Schwachstellen, bei denen Software Operationen auf einem Speicherpuffer ausführt, ohne die Lese- oder Schreibgrenzen ordnungsgemäß einzuschränken. Die Internet Explorer VBScript-Engine behandelt Objekte im Speicher fehlerhaft, was zu einer Korruptionsbedingung führt, die beliebige Codeausführung ermöglicht.
Mehr erfahren: CWE-119 — Improper Restriction of Operations within the Bounds of a Memory Buffer
Auswirkungsanalyse
CVE-2018-8373 ermöglicht es Remote-Angreifern, beliebigen Code auf Systemen mit Internet Explorer auszuführen, indem sie einen Speicherkorruptionsfehler in der VBScript-Engine ausnutzen. Der Code wird mit den Rechten des aktuellen Benutzers ausgeführt. Die Schwachstelle kann über Drive-by-Download-Angriffe über bösartige Websites, Office-Dokumente mit eingebettetem VBScript und E-Mail-basierte Phishing-Kampagnen ausgelöst werden. Die weite Verbreitung von Internet Explorer in Unternehmensumgebungen und seine Verwendung als eingebettete Browserkomponente verbreitern die potenzielle Angriffsfläche. Der EPSS-Score von 97,3 % bestätigt die nahezu sichere Ausnutzung.
Exploit-Reifegrad
CVE-2018-8373 wurde von CISA als aktiv ausgenutzt bestätigt, wobei die Ausnutzung in gezielten Angriffskampagnen vor der Patch-Veröffentlichung beobachtet wurde (Zero-Day-Ausnutzung). Die Schwachstelle wurde in realen Angriffen verwendet, bevor Microsoft das Sicherheitsupdate veröffentlichte. Mit einem EPSS-Score von 97,3 % bleibt die Ausnutzung für jedes ungepatchte System nahezu sicher.
Behebung
- Microsoft-Sicherheitsupdates anwenden: Installieren Sie das kumulative Sicherheitsupdate vom August 2018 von Microsoft.
- VBScript in Internet Explorer deaktivieren: Konfigurieren Sie die Sicherheitszonen von Internet Explorer, um Active Scripting zu deaktivieren oder VBScript-Ausführung einzuschränken.
- Von Internet Explorer migrieren: Wechseln Sie zu Microsoft Edge oder einem anderen modernen Browser, der keine VBScript-Ausführung unterstützt.
- Endpoint-Schutz bereitstellen: Stellen Sie sicher, dass Endpoint-Sicherheitslösungen zur Erkennung von Exploit-Versuchen aktualisiert sind.
- Netzwerkschutz implementieren: Setzen Sie Web-Proxies oder DNS-Filterung ein, um den Zugriff auf bekannte Exploit-Verteilungsseiten zu blockieren.
Technische Details
CVE-2018-8373 ist eine Speicherkorruptions-Schwachstelle in der VBScript-Engine (vbscript.dll) von Microsoft Internet Explorer. Die Schwachstelle tritt auf, wenn die Scripting-Engine Objekte im Speicher während der VBScript-Ausführung fehlerhaft behandelt. Ein Angreifer kann VBScript-Code erstellen, der den internen Zustand der Engine manipuliert, um den Speicher kontrolliert zu korrumpieren und letztendlich beliebige Codeausführung zu erreichen. Der Exploit verwendet typischerweise Techniken wie Heap Spraying, um Shellcode an vorhersagbaren Speicheradressen zu platzieren. Die Schwachstelle wurde als Zero-Day in gezielten Angriffen ausgenutzt.
Häufig gestellte Fragen
Wird CVE-2018-8373 aktiv ausgenutzt?
Ja. CVE-2018-8373 wurde als Zero-Day ausgenutzt, bevor Microsoft einen Patch veröffentlichte. CISA hat die aktive Ausnutzung bestätigt, und der EPSS-Score von 97,3 % zeigt die nahezu sichere Ausnutzung ungepatchter Systeme.
Welche Produkte sind von CVE-2018-8373 betroffen?
CVE-2018-8373 betrifft Microsoft Internet Explorer Versionen 9, 10 und 11 auf allen unterstützten Windows-Plattformen. Jede Anwendung, die das Internet Explorer-Browsersteuerelement einbettet, kann ebenfalls betroffen sein.
Wie behebe ich CVE-2018-8373?
Wenden Sie das kumulative Sicherheitsupdate vom August 2018 von Microsoft an. Erwägen Sie die Deaktivierung von VBScript in den Internet Explorer-Sicherheitszonen und die Migration zu einem modernen Browser.
Wie schwerwiegend ist CVE-2018-8373?
CVE-2018-8373 ist eine kritische Remote-Code-Execution-Schwachstelle, die als Zero-Day ausgenutzt wurde. Die VBScript-Speicherkorruption kann durch Webbrowsing oder Dokumentöffnung ausgelöst werden.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.