CVE-2019-11707

HIGH(8.8)KEVErhöhtes Risiko

Mozilla Firefox and Thunderbird Type Confusion Vulnerability

Beschreibung

CVE-2019-11707 ist eine Type-Confusion-Schwachstelle in Mozilla Firefox und Thunderbird, die bei der Manipulation von JavaScript-Objekten aufgrund von Problemen in der Array.pop-Methode auftritt. Diese Schwachstelle kann zu einem ausnutzbaren Absturz führen und potenziell Remote-Code-Ausführung ermöglichen. CISA hat die aktive Ausnutzung bestätigt und CVE-2019-11707 in den Known Exploited Vulnerabilities Katalog aufgenommen. Mit einem EPSS-Perzentil von 99,3 % gehört sie zu den am aktivsten ausgenutzten Browser-Schwachstellen und wurde insbesondere in Kombination mit CVE-2019-11708 für einen vollständigen Sandbox-Escape-Angriff eingesetzt.

KEV-Informationen

Hersteller
Mozilla
Produkt
Firefox and Thunderbird
Hinzugefügt am
23. Mai 2022
Fälligkeitsdatum
13. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
mozillafirefox< 60.7.1; < 67.0.3
mozillathunderbird< 60.7.2

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-843: Zugriff auf Ressource mit inkompatiblem Typ (Type Confusion)

CWE-843 beschreibt eine Schwachstelle, bei der ein Programm auf eine Ressource mit einem Typ zugreift, der mit dem tatsächlichen Typ der Ressource inkompatibel ist, was zu undefiniertem Verhalten führt, das ausgenutzt werden kann. Bei CVE-2019-11707 behandelt die JavaScript-Engine von Firefox Typinformationen während Array.pop-Operationen fehlerhaft, wodurch ein Objekt als einen anderen Typ als seinen tatsächlichen behandelt wird, was Speicherkorruption und beliebige Codeausführung ermöglicht.

Weitere Informationen: CWE-843 — Access of Resource Using Incompatible Type (Type Confusion)

Auswirkungsanalyse

CVE-2019-11707 ist eine Type-Confusion-Schwachstelle in der JavaScript-Engine von Mozilla Firefox und Thunderbird, die Remote-Code-Ausführung ermöglicht. Der Angriff ist netzwerkbasiert und kann ausgelöst werden, wenn ein Benutzer einfach eine bösartige Webseite in Firefox besucht oder eine präparierte E-Mail mit JavaScript in Thunderbird öffnet. Keine Authentifizierung oder besonderen Privilegien sind erforderlich. Eine erfolgreiche Ausnutzung ermöglicht die Ausführung beliebigen Codes im Content-Prozess des Browsers. Das EPSS-Perzentil von 99,3 % bestätigt extrem hohe reale Ausnutzungsaktivität. Diese Schwachstelle ist besonders gefährlich, weil sie in Kombination mit CVE-2019-11708 (einer Sandbox-Escape-Schwachstelle) beobachtet wurde, was Angreifern ermöglichte, aus der Firefox-Content-Prozess-Sandbox auszubrechen und vollständige System-Level-Codeausführung zu erreichen. Die doppelte Auswirkung auf Firefox und Thunderbird erweitert die Angriffsfläche um E-Mail-basierte Zustellungsvektoren.

Exploit-Reifegrad

CISA hat die aktive Ausnutzung von CVE-2019-11707 bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities Katalog mit einer Behebungsfrist bis zum 13. Juni 2022 aufgenommen. Das EPSS-Perzentil von 99,3 % platziert diese Schwachstelle unter den am aktivsten ausgenutzten Browser-Schwachstellen. Mozilla hat eingeräumt, dass CVE-2019-11707 in gezielten Angriffen in freier Wildbahn ausgenutzt wurde, was den Zero-Day-Status zum Zeitpunkt der Entdeckung bestätigt. Die Schwachstelle wurde insbesondere in Kombination mit CVE-2019-11708 in einer ausgeklügelten Angriffskette eingesetzt, die auf Kryptowährungsunternehmen abzielte — die Type Confusion ermöglichte initiale Codeausführung im Renderer, während der Sandbox-Escape die vollständige Systemkompromittierung erlaubte.

Behebung

  1. Aktualisieren Sie Mozilla Firefox auf Version 67.0.3 oder höher und Firefox ESR auf Version 60.7.1 oder höher. Aktualisieren Sie Thunderbird auf Version 60.7.2 oder höher.
  2. Aktivieren Sie automatische Updates in Firefox und Thunderbird, um die zeitnahe Bereitstellung von Sicherheitspatches sicherzustellen. In Unternehmensumgebungen verwenden Sie Richtlinien, um Mindestversionsanforderungen durchzusetzen.
  3. Deaktivieren Sie JavaScript in Thunderbird, falls es für die E-Mail-Funktionalität nicht erforderlich ist, da dies den primären Angriffsvektor für Type-Confusion-Schwachstellen im E-Mail-Client eliminiert.
  4. Setzen Sie Netzwerk-Level-Schutzmaßnahmen einschließlich Web-Content-Filtering und E-Mail-Gateway-Sicherheit ein, um die Zustellung von Exploit-Nutzlasten zu blockieren.
  5. Überwachen Sie auf Kompromittierungsindikatoren im Zusammenhang mit der Kampagne gegen Kryptowährungsunternehmen, die CVE-2019-11707 und CVE-2019-11708 ausnutzte.

Technische Details

CVE-2019-11707 ist eine Type-Confusion-Schwachstelle in Mozillas SpiderMonkey-JavaScript-Engine, spezifisch in der Behandlung der Array.pop-Methode. Der Fehler tritt auf, wenn der JIT-Compiler (Just-In-Time) falsche Annahmen über den Typ der in einem JavaScript-Array gespeicherten Elemente während Array.pop-Operationen trifft. Wenn bestimmte Bedingungen durch sorgfältig präparierten JavaScript-Code erfüllt werden, verarbeitet die Engine ein Array-Element als einen anderen Typ als seinen tatsächlichen — beispielsweise die Behandlung eines Objekt-Zeigers als Ganzzahl oder umgekehrt. Diese Type Confusion führt zu Speicherkorruption, da die Engine falsche Größen-, Ausrichtungs- oder Interpretationsregeln auf die fehltypisiert Daten anwendet. Ein Angreifer kann dies ausnutzen, um kontrollierte Speicherlese- und Schreibvorgänge zu erreichen und daraus eine vollständige Exploit-Kette für beliebige Codeausführung zu konstruieren.

Häufig gestellte Fragen

Wird CVE-2019-11707 aktiv ausgenutzt?

Ja, CVE-2019-11707 wurde als Zero-Day in gezielten Angriffen gegen Kryptowährungsunternehmen ausgenutzt. CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, und das EPSS-Perzentil von 99,3 % bestätigt, dass sie zu den am häufigsten ausgenutzten Browser-Schwachstellen gehört. Sie wurde mit CVE-2019-11708 für vollständige Systemkompromittierung kombiniert.

Welche Produkte sind von CVE-2019-11707 betroffen?

CVE-2019-11707 betrifft Mozilla Firefox (Versionen vor 67.0.3), Firefox ESR (vor 60.7.1) und Mozilla Thunderbird (vor 60.7.2). Sowohl der Browser als auch der E-Mail-Client sind aufgrund der gemeinsamen SpiderMonkey-JavaScript-Engine verwundbar.

Wie behebe ich CVE-2019-11707?

Aktualisieren Sie Firefox auf Version 67.0.3+, Firefox ESR auf 60.7.1+ oder Thunderbird auf 60.7.2+. Aktivieren Sie automatische Updates und erwägen Sie die Deaktivierung von JavaScript in Thunderbird, falls nicht benötigt.

Wie schwerwiegend ist CVE-2019-11707?

CVE-2019-11707 ist eine kritische Type-Confusion-Schwachstelle mit einem EPSS-Perzentil von 99,3 %. Sie wurde als Zero-Day in ausgeklügelten gezielten Angriffen eingesetzt und ermöglichte in Kombination mit CVE-2019-11708 die vollständige Systemkompromittierung. Sofortiges Patching ist für alle Firefox- und Thunderbird-Benutzer unerlässlich.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score37.95%
EPSS-Perzentil98.4%

Daten

Veröffentlicht23. Juli 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.