CVE-2019-17026
Mozilla Firefox And Thunderbird Type Confusion Vulnerability
Beschreibung
CVE-2019-17026 ist eine hochkritische Type-Confusion-Schwachstelle in Mozilla Firefox und Thunderbird. Fehlerhafte Alias-Informationen im IonMonkey-JIT-Compiler beim Setzen von Array-Elementen koennen zu einer Typverwechslung fuehren, die Angreifern potenziell die Ausfuehrung von beliebigem Code ermoeglicht. Mozilla hat bestaetigt, dass gezielte Angriffe in freier Wildbahn diese Schwachstelle aktiv ausnutzen. CISA hat CVE-2019-17026 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen, und mit einem EPSS-Score von 64,8 % (98,4. Perzentil) hat diese Schwachstelle eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| mozilla | firefox | < 68.4.1; < 72.0.1 |
| mozilla | thunderbird | < 68.4.1 |
| canonical | ubuntu linux | 16.04 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/162568/Firefox-72-IonMonkey-JIT-Type-Confusion.html(Exploit, Third Party Advisory, VDB Entry)
- https://bugzilla.mozilla.org/show_bug.cgi?id=1607443(Issue Tracking)
- https://security.gentoo.org/glsa/202003-02(Third Party Advisory)
- https://usn.ubuntu.com/4335-1/(Third Party Advisory)
- https://www.mozilla.org/security/advisories/mfsa2020-03/(Vendor Advisory)
- https://www.mozilla.org/security/advisories/mfsa2020-04/(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-17026(US Government Resource)
Schwachstellentyp
CWE-843: Zugriff auf Ressource mit inkompatiblem Typ ('Type Confusion')
CWE-843 beschreibt eine Typverwechslungs-Schwachstelle, bei der ein Programm auf eine Ressource mit einem Typ zugreift, der nicht mit ihrem tatsaechlichen Typ kompatibel ist. Bei CVE-2019-17026 verwendet der IonMonkey-JIT-Compiler in Firefox und Thunderbird fehlerhafte Alias-Informationen beim Setzen von Array-Elementen, wodurch die Engine Daten als inkompatiblen Typ behandelt. Diese Typverwechslung kann den Speicher beschaedigen und einem Angreifer die Ausfuehrung von Code ermoeglichen.
Mehr erfahren: CWE-843 — Zugriff auf Ressource mit inkompatiblem Typ ('Type Confusion')
Auswirkungsanalyse
CVE-2019-17026 hat einen CVSS-3.1-Score von 8,8 (HOCH), was auf eine ernsthafte Sicherheitsbedrohung hinweist. Die Schwachstelle ist ueber das Netzwerk mit geringer Angriffskomplexitaet und ohne Authentifizierung ausnutzbar, erfordert jedoch eine Benutzerinteraktion (z. B. den Besuch einer schaedlichen Webseite). Vertraulichkeit (Hoch): Eine erfolgreiche Ausnutzung kann alle dem Browser-Prozess zugaenglichen Daten offenlegen, einschliesslich Sitzungs-Tokens, Anmeldedaten und Browsing-Daten. Integritaet (Hoch): Ein Angreifer kann Speicherinhalte aendern und potenziell schaedlichen Code installieren oder das Browser-Verhalten manipulieren. Verfuegbarkeit (Hoch): Die Ausnutzung kann den Browser zum Absturz bringen oder vollstaendig unbenutzbar machen. Der EPSS-Score von 64,8 % ordnet diese Schwachstelle im 98,4. Perzentil ein, was auf eine extrem hohe Ausnutzungswahrscheinlichkeit hinweist.
Exploit-Reifegrad
CVE-2019-17026 wird als aktiv in freier Wildbahn ausgenutzt bestaetigt, wie von Mozilla bestaetigt und durch die Aufnahme in den CISA-Katalog der bekannten ausgenutzten Schwachstellen verifiziert. Oeffentlicher Exploit-Code ist verfuegbar fuer CVE-2019-17026 ueber Packet Storm Security, was die Huerde fuer Angreifer erheblich senkt. Der EPSS-Score von 64,8 % (98,4. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivitaet hin und platziert diese Schwachstelle unter den am aktivsten angegriffenen Schwachstellen. Bundesbehoerden waren verpflichtet, diese Schwachstelle bis zum 03.05.2022 gemaess der CISA-Richtlinie zu beheben.
Behebung
- Herstellerpatches sofort anwenden, wie von CISA KEV gefordert: Aktualisierungen gemaess Herstelleranweisungen durchfuehren. Mozilla Firefox auf Version 72.0.1 oder hoeher, Firefox ESR auf Version 68.4.1 oder hoeher und Thunderbird auf Version 68.4.1 oder hoeher aktualisieren.
- Ueberpruefen Sie alle bereitgestellten Instanzen von Firefox und Thunderbird in der Organisation, um sicherzustellen, dass gepatchte Versionen installiert sind, wobei besonderes Augenmerk auf Firefox-ESR-Bereitstellungen in Unternehmensumgebungen gelegt werden sollte.
- Falls eine sofortige Aktualisierung nicht moeglich ist, deaktivieren oder beschraenken Sie die JavaScript-Ausfuehrung durch Browser-Richtlinien oder Sicherheitserweiterungen, um die Ausnutzung des JIT-Compilers zu minimieren, und schraenken Sie den Zugang zu nicht vertrauenswuerdigen Websites durch URL-Filterung oder Web-Proxy-Konfiguration ein.
- Ueberwachen Sie das Browser-Prozessverhalten auf Anzeichen einer Ausnutzung, einschliesslich unerwarteter Abstuerze im JIT-kompilierten Code, ungewoehnlicher Speicherzuweisungsmuster und verdaechtiger Kindprozess-Erstellung.
- Fuehren Sie eine retrospektive Sicherheitsanalyse durch, um festzustellen, ob diese Schwachstelle vor dem Patchen ausgenutzt wurde, insbesondere angesichts der bestaetigten gezielten Angriffe, und ueberpruefen Sie Endpoint-Detection-Protokolle auf anomale Browser-Aktivitaeten.
Technische Details
CVE-2019-17026 ist eine Typverwechslungs-Schwachstelle (CWE-843) im IonMonkey-JIT-Compiler, der von Mozilla Firefox und Thunderbird verwendet wird. Der Fehler entsteht durch fehlerhafte Alias-Informationen, die vom JIT-Compiler beim Setzen von Array-Elementen verwaltet werden, wodurch die Engine den Typ eines Array-Elements falsch ableitet. Wenn der JIT-optimierte Code anschliessend auf dieses Element zugreift, verwendet er falsche Typannahmen, was zu einer Typverwechslung fuehrt, bei der Speicher als inkompatible Datenstruktur interpretiert wird. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) zeigt, dass die Ausnutzung erfordert, dass ein Benutzer eine praeparierte Webseite mit schaedlichem JavaScript besucht, aber nach dem Ausloesen ist die Angriffskomplexitaet gering und es sind keine Privilegien erforderlich. Die Typverwechslung kann genutzt werden, um beliebige Lese-/Schreib-Primitive im Speicher zu erlangen, was letztendlich die vollstaendige Remote-Code-Ausfuehrung innerhalb des Content-Prozesses des Browsers ermoeglicht.
Häufig gestellte Fragen
Wird CVE-2019-17026 aktiv ausgenutzt?
Ja. Mozilla hat gezielte Angriffe in freier Wildbahn bestaetigt, die CVE-2019-17026 ausnutzen, und CISA hat die Schwachstelle in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen. Oeffentlicher Exploit-Code ist ebenfalls verfuegbar, und der EPSS-Score von 64,8 % (98,4. Perzentil) weist auf eine extrem hohe Ausnutzungswahrscheinlichkeit hin.
Welche Produkte sind betroffen?
CVE-2019-17026 betrifft Mozilla Firefox vor Version 72.0.1, Firefox ESR vor Version 68.4.1 und Mozilla Thunderbird vor Version 68.4.1. Canonical Ubuntu Linux 16.04 ist ebenfalls betroffen aufgrund gebundelter Firefox-Pakete.
Wie behebe ich CVE-2019-17026?
Aktualisieren Sie Mozilla Firefox auf Version 72.0.1 oder hoeher, Firefox ESR auf 68.4.1 oder hoeher und Thunderbird auf 68.4.1 oder hoeher. Falls eine sofortige Aktualisierung nicht moeglich ist, beschraenken Sie die JavaScript-Ausfuehrung und den Zugang zu nicht vertrauenswuerdigen Webinhalten.
Wie schwerwiegend ist CVE-2019-17026?
CVE-2019-17026 hat einen CVSS-3.1-Score von 8,8 (HOCH). In Kombination mit einem EPSS-Score im 98,4. Perzentil und bestaetigter aktiver Ausnutzung handelt es sich um eine Schwachstelle mit kritischer Prioritaet, die eine sofortige Behebung erfordert.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.