CVE-2018-8653

HIGH(7.5)KEVErhöhtes Risiko

Microsoft Internet Explorer Scripting Engine Memory Corruption Vulnerability

Beschreibung

CVE-2018-8653 ist eine schwerwiegende Speicherkorruptionsschwachstelle in der Scripting-Engine von Microsoft Internet Explorer. Die Schwachstelle besteht in der Art und Weise, wie die Scripting-Engine Objekte im Speicher verarbeitet, und ermöglicht einem Angreifer die Remote-Code-Execution, indem ein Benutzer dazu gebracht wird, eine speziell präparierte Webseite zu besuchen. Internet Explorer in den Versionen 9, 10 und 11 ist von dieser Out-of-bounds-Write-Schwachstelle betroffen. Die CISA hat diese Schwachstelle in ihren Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen, was die aktive Ausnutzung in freier Wildbahn bestätigt. Mit einem EPSS-Score von 22,99 % (95,82. Perzentil) weist CVE-2018-8653 eine hohe Ausnutzungswahrscheinlichkeit auf.

KEV-Informationen

Hersteller
Microsoft
Produkt
Internet Explorer
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
HIGH
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.6
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftinternet explorer9; 10; 11

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.5
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.5
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-787: Schreiben außerhalb der Grenzen (Out-of-bounds Write)

Eine Out-of-bounds-Write-Schwachstelle tritt auf, wenn Software Daten über das Ende oder vor den Anfang des vorgesehenen Puffers hinaus schreibt. Dies kann zu Datenbeschädigung, einem Absturz oder Codeausführung führen. Bei CVE-2018-8653 manifestiert sich diese Schwäche in der Scripting-Engine (JScript) von Internet Explorer, wo die unsachgemäße Handhabung von Objekten im Speicher einem Angreifer ermöglicht, über zugewiesene Speichergrenzen hinaus zu schreiben, was zu Speicherkorruption und letztendlich zu Remote-Code-Execution führt.

Mehr erfahren: CWE-787 — Out-of-bounds Write

Auswirkungsanalyse

CVE-2018-8653 hat einen CVSS-3.1-Score von 7,5 (HOCH), was eine erhebliche, aber nuancierte Bedrohung widerspiegelt. Die Schwachstelle ist über das Netzwerk ausnutzbar, aber die Angriffskomplexität ist hoch, was bedeutet, dass bestimmte Bedingungen für eine erfolgreiche Ausnutzung erfüllt sein müssen. Keine Authentifizierung ist erforderlich, obwohl eine Benutzerinteraktion zum Besuch einer bösartigen Webseite notwendig ist. Vertraulichkeit (Hoch): Eine erfolgreiche Ausnutzung kann zur vollständigen Offenlegung sensibler Informationen auf dem betroffenen System führen. Integrität (Hoch): Ein Angreifer kann Daten vollständig verändern und Schadsoftware auf dem kompromittierten System installieren. Verfügbarkeit (Hoch): Eine vollständige Störung der Systemverfügbarkeit ist möglich. Organisationen, die noch Internet Explorer 9, 10 oder 11 einsetzen, sind einem erheblichen Risiko ausgesetzt, insbesondere angesichts der bestätigten aktiven Ausnutzung in freier Wildbahn.

Exploit-Reifegrad

CVE-2018-8653 wird durch die Aufnahme in den CISA-Katalog der bekannten ausgenutzten Schwachstellen als aktiv ausgenutzt bestätigt. Der EPSS-Score von 22,99 % (95,82. Perzentil) zeigt eine hohe Ausnutzungswahrscheinlichkeit an und platziert diese Schwachstelle deutlich über der großen Mehrheit der CVEs hinsichtlich der Ausnutzungswahrscheinlichkeit. Während die höhere Angriffskomplexität die einfache Ausnutzung reduziert, zeigt der bestätigte KEV-Status, dass erfahrene Bedrohungsakteure diese Schwachstelle erfolgreich als Waffe eingesetzt haben. Bundesbehörden mussten die Behebung bis zum 03.05.2022 gemäß der CISA-Richtlinie abschließen.

Behebung

  1. Herstellerpatches sofort anwenden gemäß CISA-KEV-Vorgabe: Updates gemäß Herstelleranweisungen anwenden. Microsoft hat im Dezember 2018 ein außerplanmäßiges Sicherheitsupdate zur Behebung dieser Schwachstelle veröffentlicht.
  2. Überprüfen, dass alle Instanzen von Internet Explorer (Versionen 9, 10 und 11) in der Organisation auf die gepatchte Version aktualisiert wurden. Den Windows-Update-Verlauf prüfen, um die Installation des kumulativen Sicherheitsupdates vom Dezember 2018 zu bestätigen.
  3. Als strategische Maßnahme von Internet Explorer auf einen modernen, unterstützten Browser wie Microsoft Edge, Google Chrome oder Mozilla Firefox wechseln, da Internet Explorer das Ende seiner Lebensdauer erreicht hat.
  4. Wenn Internet Explorer vorübergehend weiterverwendet werden muss, den erweiterten geschützten Modus konfigurieren, die JScript-Ausführung per Gruppenrichtlinie einschränken und das Browsen nur auf vertrauenswürdige Websites über die Zoneneinstellungen von Internet Explorer beschränken.
  5. Auf Kompromittierungsindikatoren überwachen, einschließlich unerwarteter Internet-Explorer-Abstürze, verdächtiger Skriptausführung und ungewöhnlicher Speicherzugriffsmuster. Proxy- und Firewall-Protokolle auf Verbindungen zu bekannten bösartigen Domains überprüfen.

Technische Details

CVE-2018-8653 ist eine Speicherkorruptionsschwachstelle in der JScript-Scripting-Engine von Microsoft Internet Explorer. Die Schwachstelle wird als Out-of-bounds Write (CWE-787) klassifiziert, bei der die Scripting-Engine Objekte im Speicher während der Skriptausführung nicht ordnungsgemäß verarbeitet. Wenn ein Benutzer zu einer speziell präparierten Webseite navigiert, löst das bösartige Skript die Schwachstelle aus und veranlasst die Engine, Daten über die Grenzen eines zugewiesenen Speicherpuffers hinaus zu schreiben. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H) zeigt, dass die Schwachstelle zwar netzwerkbasiert ausnutzbar ist, die hohe Angriffskomplexität jedoch darauf hinweist, dass der Angreifer bestimmte Speicher-Layout-Bedingungen für eine zuverlässige Ausnutzung überwinden muss. Diese Schwachstelle betrifft die JScript-Engine in Internet Explorer 9, 10 und 11.

Häufig gestellte Fragen

Wird CVE-2018-8653 aktiv ausgenutzt?

Ja. CVE-2018-8653 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen aufgeführt, was die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 22,99 % (95,82. Perzentil) zeigt eine hohe Wahrscheinlichkeit fortgesetzter Ausnutzung an.

Welche Produkte sind von CVE-2018-8653 betroffen?

CVE-2018-8653 betrifft Microsoft Internet Explorer in den Versionen 9, 10 und 11. Die Schwachstelle befindet sich in der JScript-Scripting-Engine, die von diesen Browserversionen auf verschiedenen Windows-Betriebssystemen verwendet wird.

Wie behebe ich CVE-2018-8653?

Wenden Sie das von Microsoft im Dezember 2018 veröffentlichte außerplanmäßige Sicherheitsupdate an. Die empfohlene langfristige Lösung ist die Migration von Internet Explorer zu einem modernen Browser, da Internet Explorer das Ende seiner Lebensdauer erreicht hat. Wenn eine sofortige Migration nicht möglich ist, aktivieren Sie den erweiterten geschützten Modus und schränken Sie die JScript-Ausführung ein.

Wie schwerwiegend ist CVE-2018-8653?

CVE-2018-8653 hat einen CVSS-3.1-Score von 7,5 (HOCH) mit hohen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Der EPSS-Score im 95,82. Perzentil zeigt eine erhebliche Ausnutzungswahrscheinlichkeit an, was dies zu einer Schwachstelle mit hoher Priorität für die Behebung macht.

CVSS-Score

7.5
HIGH(7.5)

EPSS-Score

EPSS-Score24.30%
EPSS-Perzentil97.7%

Daten

Veröffentlicht20. Dezember 2018
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.