CVE-2019-1367
Microsoft Internet Explorer Scripting Engine Memory Corruption Vulnerability
Beschreibung
CVE-2019-1367 ist eine schwerwiegende Speicherkorruptions-Schwachstelle in der Scripting-Engine von Microsoft Internet Explorer. Die Schwachstelle besteht in der Art und Weise, wie Internet Explorer Objekte im Speicher verarbeitet, was einem Angreifer die Ausführung beliebigen Codes im Kontext des aktuellen Benutzers ermöglicht. Ein Angreifer könnte eine speziell gestaltete Website erstellen, um diese Out-of-bounds Write-Schwachstelle auszunutzen und die gleichen Benutzerrechte wie der aktuelle Benutzer zu erlangen. CISA hat die aktive Ausnutzung dieser Schwachstelle bestätigt und sie in den Katalog bekannter ausgenutzter Schwachstellen aufgenommen. Mit einem EPSS-Score von 89,69 % (99,6. Perzentil) und bekannter Verwendung in Ransomware-Kampagnen stellt CVE-2019-1367 eine kritische Bedrohung dar, die sofortige Behebung erfordert.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | internet explorer | 10; 11; 9 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2019-1367(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-1367(US Government Resource)
Schwachstellentyp
CWE-787: Out-of-bounds Write
Die Scripting-Engine in Microsoft Internet Explorer ist von einer Out-of-bounds Write-Schwachstelle betroffen, die auftritt, wenn sie Objekte im Speicher unsachgemäß verarbeitet. Out-of-bounds Write-Schwachstellen ermöglichen es Software, Daten über die vorgesehenen Grenzen eines Puffers hinaus zu schreiben, was zur Korruption angrenzenden Speichers, zum Überschreiben von Kontrollfluss-Daten oder zur Ausführung beliebigen Codes führen kann. Im Kontext von Internet Explorer kann diese Speicherkorruption ausgelöst werden, wenn ein Benutzer eine bösartige Webseite besucht.
Mehr erfahren: CWE-787 — Out-of-bounds Write
Auswirkungsanalyse
CVE-2019-1367 hat einen CVSS 3.1-Score von 7,5 (HOCH), was eine erhebliche Bedrohung für betroffene Systeme widerspiegelt. Die Schwachstelle ist über das Netzwerk aus der Ferne ausnutzbar, ohne dass eine Authentifizierung erforderlich ist, wobei die Ausnutzung eine hohe Angriffskomplexität und Benutzerinteraktion erfordert — typischerweise muss ein Benutzer eine speziell präparierte Website besuchen. Vertraulichkeit (Hoch): Eine erfolgreiche Ausnutzung kann die Vertraulichkeit aller Daten, die dem aktuellen Benutzer zugänglich sind, vollständig kompromittieren. Integrität (Hoch): Ein Angreifer kann Daten und Systemeinstellungen innerhalb des Berechtigungskontexts des Benutzers ändern oder korrumpieren. Verfügbarkeit (Hoch): Die Schwachstelle kann genutzt werden, um Systemoperationen zu stören oder den Browserprozess zum Absturz zu bringen. Der EPSS-Score von 89,69 % deutet auf nahezu sichere Ausnutzungsaktivität hin, und die bestätigte Verwendung in Ransomware-Kampagnen verstärkt das operative Risiko für Organisationen, die noch verwundbare Internet Explorer-Versionen betreiben, erheblich.
Exploit-Reifegrad
CVE-2019-1367 wird durch die Aufnahme in den CISA-Katalog bekannter ausgenutzter Schwachstellen als aktiv ausgenutzt bestätigt, mit einer Behebungsfrist bis zum 03.05.2022. Die Schwachstelle wurde auch mit bekannten Ransomware-Kampagnen in Verbindung gebracht, was die Schwere und die realen Auswirkungen dieses Fehlers unterstreicht. Der EPSS-Score von 89,69 % (99,6. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivität hin und platziert diese Schwachstelle unter den am aktivsten angegriffenen Sicherheitslücken. Obwohl in den NVD-Referenzen keine dedizierten öffentlichen Exploit-Einträge gekennzeichnet sind, zeigen die bestätigte Ausnutzung in freier Wildbahn und die Ransomware-Assoziation, dass Bedrohungsakteure zuverlässige Ausnutzungstechniken für diese Speicherkorruptions-Schwachstelle der Internet Explorer Scripting-Engine entwickelt haben.
Behebung
- Herstellerpatches sofort anwenden wie von CISA KEV vorgeschrieben: Updates gemäß Herstelleranweisungen anwenden. Microsoft hat Sicherheitsupdates für CVE-2019-1367 über das Microsoft Security Response Center (MSRC) veröffentlicht.
- Alle betroffenen Internet Explorer-Instanzen aktualisieren — die Versionen 9, 10 und 11 sind verwundbar. Überprüfen Sie, dass das kumulative Sicherheitsupdate für CVE-2019-1367 auf allen Endpunkten angewendet wurde.
- Von Internet Explorer zu einem modernen, unterstützten Browser migrieren wie Microsoft Edge, da Internet Explorer das Ende seiner Lebensdauer erreicht hat und keine Sicherheitsupdates mehr erhält.
- Netzwerkbasierte Schutzmaßnahmen implementieren, wie die Einschränkung der Internet Explorer-Nutzung über Gruppenrichtlinien, Sperrung des Zugriffs auf nicht vertrauenswürdige Websites und Einsatz von Web-Content-Filterung, um die Exposition gegenüber bösartigen Seiten zu reduzieren.
- Endpunkte auf Kompromittierungsindikatoren überwachen, einschließlich ungewöhnlicher Scripting-Engine-Aktivität, unerwartetem Process Spawning aus Internet Explorer und Anzeichen von Ransomware-Einsatz. Sicherheitsprotokolle überprüfen und Threat Hunting durchführen, um festzustellen, ob eine Ausnutzung vor dem Patching stattgefunden hat.
Technische Details
CVE-2019-1367 ist eine Speicherkorruptions-Schwachstelle in der JScript Scripting-Engine von Microsoft Internet Explorer, klassifiziert als Out-of-bounds Write (CWE-787). Der Fehler liegt in der Art und Weise, wie die Scripting-Engine Objekte im Speicher verarbeitet, wobei eine unsachgemäße Validierung von Speichergrenzen während der Skriptausführung das Schreiben von Daten über den zugewiesenen Puffer hinaus ermöglicht. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H) zeigt einen netzwerkbasierten Angriffsvektor an, der keine Privilegien erfordert, aber Benutzerinteraktion benötigt, die typischerweise durch das Locken eines Opfers auf eine bösartige Webseite erreicht wird. Die hohe Angriffskomplexitätsbewertung spiegelt die Notwendigkeit spezifischer Bedingungen wider, um die Speicherkorruption zuverlässig auszulösen. Einmal ausgelöst, ermöglicht der Out-of-bounds Write einem Angreifer, kritische Speicherstrukturen zu korrumpieren und potenziell den Ausführungsfluss zu kapern, um beliebigen Code mit den gleichen Berechtigungen wie der angemeldete Benutzer auszuführen.
Häufig gestellte Fragen
Wird CVE-2019-1367 aktiv ausgenutzt?
Ja. CVE-2019-1367 ist im CISA-Katalog bekannter ausgenutzter Schwachstellen aufgeführt, was die aktive Ausnutzung in freier Wildbahn bestätigt. Zusätzlich wurde diese Schwachstelle mit Ransomware-Kampagnen in Verbindung gebracht, was auf die bewaffnete Nutzung durch Bedrohungsakteure hinweist. Der EPSS-Score von 89,69 % (99,6. Perzentil) bestätigt die weitverbreitete Ausnutzungsaktivität zusätzlich.
Welche Produkte sind betroffen?
CVE-2019-1367 betrifft Microsoft Internet Explorer in den Versionen 9, 10 und 11. Die Schwachstelle liegt in der JScript Scripting-Engine, die eine Kernkomponente von Internet Explorer ist. Alle Systeme, die diese Versionen ausführen, sind potenziell gefährdet.
Wie behebe ich CVE-2019-1367?
Wenden Sie die von Microsoft über das MSRC-Advisory bereitgestellten Sicherheitsupdates an. Stellen Sie sicher, dass alle Internet Explorer-Instanzen in Ihrer Umgebung aktualisiert sind. Da Internet Explorer das Ende seiner Lebensdauer erreicht hat, ist die empfohlene langfristige Lösung die Migration zu einem modernen Browser wie Microsoft Edge und die Deaktivierung von Internet Explorer, wo möglich.
Wie schwerwiegend ist CVE-2019-1367?
CVE-2019-1367 hat einen CVSS 3.1-Score von 7,5 (HOCH). Obwohl der Basis-Score eine hohe Angriffskomplexität widerspiegelt, machen die bestätigte aktive Ausnutzung, die Ransomware-Assoziation und der EPSS-Score von 89,69 % diese Schwachstelle zu einer kritischen Priorität für die Behebung. Eine erfolgreiche Ausnutzung ermöglicht Remote Code Execution im Kontext des aktuellen Benutzers.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.