CVE-2019-11707
Mozilla Firefox and Thunderbird Type Confusion Vulnerability
Beschreibung
CVE-2019-11707 ist eine Type-Confusion-Schwachstelle in Mozilla Firefox und Thunderbird, die bei der Manipulation von JavaScript-Objekten aufgrund von Problemen in der Array.pop-Methode auftritt. Diese Schwachstelle kann zu einem ausnutzbaren Absturz führen und potenziell Remote-Code-Ausführung ermöglichen. CISA hat die aktive Ausnutzung bestätigt und CVE-2019-11707 in den Known Exploited Vulnerabilities Katalog aufgenommen. Mit einem EPSS-Perzentil von 99,3 % gehört sie zu den am aktivsten ausgenutzten Browser-Schwachstellen und wurde insbesondere in Kombination mit CVE-2019-11708 für einen vollständigen Sandbox-Escape-Angriff eingesetzt.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| mozilla | firefox | < 60.7.1; < 67.0.3 |
| mozilla | thunderbird | < 60.7.2 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://bugzilla.mozilla.org/show_bug.cgi?id=1544386(Issue Tracking, Permissions Required, Vendor Advisory)
- https://security.gentoo.org/glsa/201908-12(Third Party Advisory)
- https://www.mozilla.org/security/advisories/mfsa2019-18/(Vendor Advisory)
- https://www.mozilla.org/security/advisories/mfsa2019-20/(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-11707(US Government Resource)
Schwachstellentyp
CWE-843: Zugriff auf Ressource mit inkompatiblem Typ (Type Confusion)
CWE-843 beschreibt eine Schwachstelle, bei der ein Programm auf eine Ressource mit einem Typ zugreift, der mit dem tatsächlichen Typ der Ressource inkompatibel ist, was zu undefiniertem Verhalten führt, das ausgenutzt werden kann. Bei CVE-2019-11707 behandelt die JavaScript-Engine von Firefox Typinformationen während Array.pop-Operationen fehlerhaft, wodurch ein Objekt als einen anderen Typ als seinen tatsächlichen behandelt wird, was Speicherkorruption und beliebige Codeausführung ermöglicht.
Weitere Informationen: CWE-843 — Access of Resource Using Incompatible Type (Type Confusion)
Auswirkungsanalyse
CVE-2019-11707 ist eine Type-Confusion-Schwachstelle in der JavaScript-Engine von Mozilla Firefox und Thunderbird, die Remote-Code-Ausführung ermöglicht. Der Angriff ist netzwerkbasiert und kann ausgelöst werden, wenn ein Benutzer einfach eine bösartige Webseite in Firefox besucht oder eine präparierte E-Mail mit JavaScript in Thunderbird öffnet. Keine Authentifizierung oder besonderen Privilegien sind erforderlich. Eine erfolgreiche Ausnutzung ermöglicht die Ausführung beliebigen Codes im Content-Prozess des Browsers. Das EPSS-Perzentil von 99,3 % bestätigt extrem hohe reale Ausnutzungsaktivität. Diese Schwachstelle ist besonders gefährlich, weil sie in Kombination mit CVE-2019-11708 (einer Sandbox-Escape-Schwachstelle) beobachtet wurde, was Angreifern ermöglichte, aus der Firefox-Content-Prozess-Sandbox auszubrechen und vollständige System-Level-Codeausführung zu erreichen. Die doppelte Auswirkung auf Firefox und Thunderbird erweitert die Angriffsfläche um E-Mail-basierte Zustellungsvektoren.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung von CVE-2019-11707 bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities Katalog mit einer Behebungsfrist bis zum 13. Juni 2022 aufgenommen. Das EPSS-Perzentil von 99,3 % platziert diese Schwachstelle unter den am aktivsten ausgenutzten Browser-Schwachstellen. Mozilla hat eingeräumt, dass CVE-2019-11707 in gezielten Angriffen in freier Wildbahn ausgenutzt wurde, was den Zero-Day-Status zum Zeitpunkt der Entdeckung bestätigt. Die Schwachstelle wurde insbesondere in Kombination mit CVE-2019-11708 in einer ausgeklügelten Angriffskette eingesetzt, die auf Kryptowährungsunternehmen abzielte — die Type Confusion ermöglichte initiale Codeausführung im Renderer, während der Sandbox-Escape die vollständige Systemkompromittierung erlaubte.
Behebung
- Aktualisieren Sie Mozilla Firefox auf Version 67.0.3 oder höher und Firefox ESR auf Version 60.7.1 oder höher. Aktualisieren Sie Thunderbird auf Version 60.7.2 oder höher.
- Aktivieren Sie automatische Updates in Firefox und Thunderbird, um die zeitnahe Bereitstellung von Sicherheitspatches sicherzustellen. In Unternehmensumgebungen verwenden Sie Richtlinien, um Mindestversionsanforderungen durchzusetzen.
- Deaktivieren Sie JavaScript in Thunderbird, falls es für die E-Mail-Funktionalität nicht erforderlich ist, da dies den primären Angriffsvektor für Type-Confusion-Schwachstellen im E-Mail-Client eliminiert.
- Setzen Sie Netzwerk-Level-Schutzmaßnahmen einschließlich Web-Content-Filtering und E-Mail-Gateway-Sicherheit ein, um die Zustellung von Exploit-Nutzlasten zu blockieren.
- Überwachen Sie auf Kompromittierungsindikatoren im Zusammenhang mit der Kampagne gegen Kryptowährungsunternehmen, die CVE-2019-11707 und CVE-2019-11708 ausnutzte.
Technische Details
CVE-2019-11707 ist eine Type-Confusion-Schwachstelle in Mozillas SpiderMonkey-JavaScript-Engine, spezifisch in der Behandlung der Array.pop-Methode. Der Fehler tritt auf, wenn der JIT-Compiler (Just-In-Time) falsche Annahmen über den Typ der in einem JavaScript-Array gespeicherten Elemente während Array.pop-Operationen trifft. Wenn bestimmte Bedingungen durch sorgfältig präparierten JavaScript-Code erfüllt werden, verarbeitet die Engine ein Array-Element als einen anderen Typ als seinen tatsächlichen — beispielsweise die Behandlung eines Objekt-Zeigers als Ganzzahl oder umgekehrt. Diese Type Confusion führt zu Speicherkorruption, da die Engine falsche Größen-, Ausrichtungs- oder Interpretationsregeln auf die fehltypisiert Daten anwendet. Ein Angreifer kann dies ausnutzen, um kontrollierte Speicherlese- und Schreibvorgänge zu erreichen und daraus eine vollständige Exploit-Kette für beliebige Codeausführung zu konstruieren.
Häufig gestellte Fragen
Wird CVE-2019-11707 aktiv ausgenutzt?
Ja, CVE-2019-11707 wurde als Zero-Day in gezielten Angriffen gegen Kryptowährungsunternehmen ausgenutzt. CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, und das EPSS-Perzentil von 99,3 % bestätigt, dass sie zu den am häufigsten ausgenutzten Browser-Schwachstellen gehört. Sie wurde mit CVE-2019-11708 für vollständige Systemkompromittierung kombiniert.
Welche Produkte sind von CVE-2019-11707 betroffen?
CVE-2019-11707 betrifft Mozilla Firefox (Versionen vor 67.0.3), Firefox ESR (vor 60.7.1) und Mozilla Thunderbird (vor 60.7.2). Sowohl der Browser als auch der E-Mail-Client sind aufgrund der gemeinsamen SpiderMonkey-JavaScript-Engine verwundbar.
Wie behebe ich CVE-2019-11707?
Aktualisieren Sie Firefox auf Version 67.0.3+, Firefox ESR auf 60.7.1+ oder Thunderbird auf 60.7.2+. Aktivieren Sie automatische Updates und erwägen Sie die Deaktivierung von JavaScript in Thunderbird, falls nicht benötigt.
Wie schwerwiegend ist CVE-2019-11707?
CVE-2019-11707 ist eine kritische Type-Confusion-Schwachstelle mit einem EPSS-Perzentil von 99,3 %. Sie wurde als Zero-Day in ausgeklügelten gezielten Angriffen eingesetzt und ermöglichte in Kombination mit CVE-2019-11708 die vollständige Systemkompromittierung. Sofortiges Patching ist für alle Firefox- und Thunderbird-Benutzer unerlässlich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.