CVE-2019-0541

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Microsoft MSHTML Remote Code Execution Vulnerability

Beschreibung

CVE-2019-0541 ist eine schwerwiegende Remote-Code-Execution-Schwachstelle in der Microsoft MSHTML-Engine, verursacht durch eine unsachgemäße Eingabevalidierung. Die MSHTML-Engine, die von Internet Explorer und Microsoft-Office-Produkten verwendet wird, validiert Eingaben nicht ordnungsgemäß, was einem Angreifer ermöglicht, beliebigen Code im Kontext des aktuellen Benutzers auszuführen. Die CISA hat die aktive Ausnutzung dieser Schwachstelle bestätigt, indem sie in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen wurde. Mit einem EPSS-Score von 80,94 % (99,1. Perzentil) besteht eine sehr hohe Wahrscheinlichkeit von Ausnutzungsaktivitäten, weshalb eine sofortige Behebung entscheidend ist.

KEV-Informationen

Hersteller
Microsoft
Produkt
MSHTML
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftinternet explorer11; 9; 10
microsoftexcel viewer2007
microsoftoffice2010; 2013; 2016; 2019
microsoftoffice 365 proplus-
microsoftoffice word viewer-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-77: Unsachgemäße Neutralisierung spezieller Elemente in einem Befehl ('Command Injection')

Im Kontext von CVE-2019-0541 neutralisiert die MSHTML-Engine vom Benutzer bereitgestellte Eingaben nicht ordnungsgemäß, was einem Angreifer die Injektion und Ausführung von Befehlen ermöglicht. Diese unsachgemäße Eingabevalidierung in der Rendering-Engine ermöglicht Remote-Code-Execution, wenn ein Benutzer speziell präparierte Inhalte in Internet Explorer oder betroffenen Microsoft-Office-Anwendungen öffnet.

Mehr erfahren: CWE-77 — Command Injection

Auswirkungsanalyse

CVE-2019-0541 hat einen CVSS-3.1-Score von 8,8 (HOCH) und stellt eine ernsthafte Sicherheitsbedrohung für mehrere Microsoft-Produkte dar. Die Schwachstelle ist über das Netzwerk aus der Ferne ausnutzbar, mit geringer Angriffskomplexität und ohne Authentifizierung, wobei eine Benutzerinteraktion zur Auslösung des Exploits erforderlich ist. Vertraulichkeit (Hoch): Ein Angreifer kann vollständigen Zugriff auf sensible Daten im Kontext des aktuellen Benutzers erlangen. Integrität (Hoch): Eine vollständige Modifikation von Daten und Systemkonfigurationen ist möglich. Verfügbarkeit (Hoch): Eine vollständige Unterbrechung des betroffenen Dienstes oder Systems kann auftreten. Der EPSS-Score von 80,94 % (99,1. Perzentil) deutet auf eine nahezu sichere Wahrscheinlichkeit aktiver Ausnutzung hin, und die breite Palette betroffener Produkte — einschließlich Internet Explorer 9, 10 und 11, Microsoft Office 2010 bis 2019 und Office 365 ProPlus — vergrößert die Angriffsfläche für Organisationen erheblich.

Exploit-Reifegrad

CVE-2019-0541 verfügt über eine reife Exploit-Landschaft mit bestätigter aktiver Ausnutzung. Die CISA hat diese Schwachstelle im Katalog der bekannten ausgenutzten Schwachstellen mit einer Behebungsfrist bis zum 03.05.2022 gelistet. Öffentlicher Exploit-Code ist verfügbar für CVE-2019-0541 über Exploit-DB, was die Hürde für Angreifer deutlich senkt. Der EPSS-Score von 80,94 % (99,1. Perzentil) zeigt eine nahezu sichere Wahrscheinlichkeit von Ausnutzungsaktivitäten an und platziert diese Schwachstelle unter den am wahrscheinlichsten ausgenutzten. Eine Ransomware-Nutzung wurde nicht spezifisch mit dieser Schwachstelle in Verbindung gebracht, aber die Verfügbarkeit öffentlicher Exploits und die breite Produktoberfläche machen sie zu einem attraktiven Ziel für verschiedene Bedrohungsakteure.

Behebung

  1. Herstellerpatches sofort anwenden gemäß CISA-KEV-Vorgabe: Updates gemäß Herstelleranweisungen installieren. Die neuesten Sicherheitsupdates vom Microsoft Security Response Center installieren.
  2. Überprüfen Sie, dass alle Instanzen betroffener Produkte aktualisiert wurden: Internet Explorer (Versionen 9, 10, 11), Microsoft Office (2010, 2013, 2016, 2019), Office 365 ProPlus, Microsoft Excel Viewer 2007 und Microsoft Office Word Viewer.
  3. Als Zwischenlösung die Fähigkeit der MSHTML-Engine einschränken, nicht vertrauenswürdige Inhalte zu verarbeiten, indem ActiveX-Steuerelemente und aktives Scripting in den Sicherheitszonen des Internet Explorer deaktiviert werden und Office-Dokumente daran gehindert werden, eingebettete Web-Inhalte zu öffnen.
  4. Eingabevalidierung am Netzwerkperimeter implementieren, unter Verwendung von Web Application Firewalls (WAF) und E-Mail-Sicherheits-Gateways, um speziell präparierte Payloads zu erkennen und zu blockieren, die auf die MSHTML-Engine abzielen.
  5. Endpunktsysteme auf verdächtige Prozessausführungen überwachen, die von Internet Explorer oder Office-Anwendungen ausgehen, wie unerwartete Kindprozesse oder Netzwerkverbindungen, die von Dokument-Rendering-Engines initiiert werden.

Technische Details

CVE-2019-0541 nutzt eine Schwachstelle bei der unsachgemäßen Eingabevalidierung in der Microsoft MSHTML-Rendering-Engine aus, die der Kern-HTML-Parser und die Rendering-Komponente ist, die von Internet Explorer verwendet und in Microsoft-Office-Anwendungen für das Dokument-Rendering eingebettet wird. Die Schwachstelle wird unter CWE-77 (Command Injection) klassifiziert, wobei speziell präparierte Eingaben nicht ordnungsgemäß neutralisiert werden, bevor sie von der Engine verarbeitet werden, was einem Angreifer die Ausführung beliebiger Befehle ermöglicht. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) zeigt, dass die Ausnutzung über das Netzwerk mit geringer Komplexität und ohne Privilegienanforderungen erfolgt, obwohl eine Benutzerinteraktion — wie das Öffnen eines bösartigen Dokuments oder der Besuch einer präparierten Webseite — erforderlich ist. Die breite Angriffsfläche erstreckt sich über Internet Explorer 9 bis 11 und mehrere Office-Versionen von 2010 bis 2019, da die MSHTML-Engine von diesen Produkten gemeinsam für die HTML-Inhaltsverarbeitung genutzt wird.

Häufig gestellte Fragen

Wird CVE-2019-0541 aktiv ausgenutzt?

Ja. CVE-2019-0541 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet, was eine aktive Ausnutzung bestätigt. Öffentlicher Exploit-Code ist auf Exploit-DB verfügbar, und der EPSS-Score von 80,94 % (99,1. Perzentil) deutet auf eine nahezu sichere Wahrscheinlichkeit von Ausnutzungsaktivitäten hin.

Welche Produkte sind betroffen?

CVE-2019-0541 betrifft eine breite Palette von Microsoft-Produkten, die die MSHTML-Engine verwenden. Konkret betroffen sind: Internet Explorer (Versionen 9, 10, 11), Microsoft Office (2010, 2013, 2016, 2019), Office 365 ProPlus, Microsoft Excel Viewer 2007 und Microsoft Office Word Viewer.

Wie behebe ich CVE-2019-0541?

Wenden Sie Updates gemäß den Herstelleranweisungen an, indem Sie die neuesten Microsoft-Sicherheitsupdates für alle betroffenen Produkte installieren. Deaktivieren Sie als Zwischenlösung ActiveX-Steuerelemente und aktives Scripting im Internet Explorer und schränken Sie ein, dass Office-Dokumente eingebettete Web-Inhalte öffnen. Überwachen Sie verdächtige Prozessaktivitäten von Browser- und Office-Anwendungen.

Wie schwerwiegend ist CVE-2019-0541?

CVE-2019-0541 hat einen CVSS-3.1-Score von 8,8 (HOCH) mit voller Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Der EPSS-Score von 80,94 % platziert die Schwachstelle im 99,1. Perzentil der Ausnutzungswahrscheinlichkeit und macht sie zu einer der am wahrscheinlichsten aktiv ausgenutzten Schwachstellen.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score53.20%
EPSS-Perzentil98.9%

Daten

Veröffentlicht8. Januar 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.