CVE-2019-18426
WhatsApp Cross-Site Scripting Vulnerability
Beschreibung
CVE-2019-18426 ist eine Cross-Site-Scripting- (XSS) und lokale Dateilese-Schwachstelle in WhatsApp Desktop, wenn es mit WhatsApp für iPhone gekoppelt ist. Diese Schwachstelle ermöglicht es einem Angreifer, bösartige Skripte einzuschleusen und lokale Dateien vom Computer des Opfers über speziell präparierte Nachrichten auszulesen. CISA hat die aktive Ausnutzung bestätigt und CVE-2019-18426 in den Known Exploited Vulnerabilities Katalog aufgenommen. Mit einem EPSS-Perzentil von 98,0 % gehört diese Schwachstelle zu den am aktivsten ausgenutzten Messaging-Plattform-Schwachstellen und stellt ein ernstes Risiko für WhatsApp-Desktop-Benutzer dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| < 0.3.9309; < 2.20.10 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N
Referenzen
- http://packetstormsecurity.com/files/157097/WhatsApp-Desktop-0.3.9308-Cross-Site-Scripting.html(Exploit, Third Party Advisory, VDB Entry)
- https://www.facebook.com/security/advisories/cve-2019-18426(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-18426(US Government Resource)
Schwachstellentyp
CWE-79: Unzureichende Neutralisierung von Eingaben bei der Webseiten-Generierung (Cross-Site Scripting)
CWE-79 beschreibt eine Schwachstelle, bei der ein Produkt benutzergesteuerte Eingaben nicht ordnungsgemäß neutralisiert, bevor sie in die Webseitenausgabe eingefügt werden, was einem Angreifer die Einschleusung ausführbarer Skripte ermöglicht. Bei CVE-2019-18426 versagt WhatsApp Desktop bei der ordnungsgemäßen Bereinigung von Nachrichteninhalten, was einem Angreifer ermöglicht, JavaScript einzuschleusen, das im Kontext der Desktop-Anwendung ausgeführt wird und auf lokale Dateien zugreifen kann.
Weitere Informationen: CWE-79 — Improper Neutralization of Input During Web Page Generation (Cross-site Scripting)
Auswirkungsanalyse
CVE-2019-18426 kombiniert Cross-Site-Scripting mit lokalen Dateilesef ähigkeiten in WhatsApp Desktop und schafft damit eine zusammengesetzte Schwachstelle mit erheblicher Auswirkung. Bei Ausnutzung kann ein Angreifer beliebiges JavaScript im Kontext der WhatsApp-Desktop-Anwendung ausführen, die als Electron-Anwendung mit Zugang zu Node.js-APIs und dem lokalen Dateisystem läuft. Dies bedeutet, dass ein erfolgreicher Angriff beliebige Dateien vom Computer des Opfers lesen, sensible Dokumente exfiltrieren und Authentifizierungs-Tokens abgreifen kann. Der Angriff kann über präparierte WhatsApp-Nachrichten zugestellt werden, wobei das Opfer lediglich die bösartige Nachricht in WhatsApp Desktop betrachten muss. Das EPSS-Perzentil von 98,0 % weist auf eine extrem hohe Ausnutzungswahrscheinlichkeit hin. Die massive Nutzerbasis von WhatsApp — über zwei Milliarden Benutzer weltweit — verstärkt die potenzielle Auswirkung erheblich.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung von CVE-2019-18426 bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities Katalog mit einer Behebungsfrist bis zum 13. Juni 2022 aufgenommen. Das EPSS-Perzentil von 98,0 % platziert diese Schwachstelle unter den am häufigsten ausgenutzten Messaging-Plattform-Schwachstellen. Die Kombination von Cross-Site-Scripting und lokalem Dateizugriff in einer weit verbreiteten Messaging-Plattform macht diese Schwachstelle besonders attraktiv für Bedrohungsakteure, die bestimmte Personen für Überwachung oder Datendiebstahl ins Visier nehmen. Die Möglichkeit, den Exploit einfach durch Senden einer präparierten Nachricht auszuliefern — ohne dass das Opfer einen Link anklicken oder eine Datei herunterladen muss — senkt die Hürde für die Ausnutzung erheblich.
Behebung
- Aktualisieren Sie WhatsApp Desktop auf die neueste verfügbare Version, die CVE-2019-18426 behebt. Stellen Sie auch sicher, dass WhatsApp für iPhone auf die neueste Version aktualisiert ist, da die Schwachstelle speziell die Kopplung zwischen diesen beiden Produkten betrifft.
- Aktivieren Sie automatische Updates für WhatsApp Desktop und WhatsApp für iPhone, um die zeitnahe Bereitstellung von Sicherheitspatches sicherzustellen.
- Seien Sie vorsichtig beim Empfangen von Nachrichten von unbekannten Kontakten in WhatsApp, insbesondere bei Nachrichten mit ungewöhnlicher Formatierung oder eingebetteten Inhalten.
- Erwägen Sie die Einschränkung der WhatsApp-Desktop-Nutzung in hochsicheren Umgebungen, in denen sensible lokale Dateien Ziel einer Exfiltration werden könnten.
- Implementieren Sie Data-Loss-Prevention-Lösungen (DLP) auf Endgeräten, um ungewöhnliche Dateizugriffsmuster zu erkennen und zu alarmieren.
Technische Details
CVE-2019-18426 nutzt eine Cross-Site-Scripting-Schwachstelle in der Nachrichtenrendering-Engine von WhatsApp Desktop in Kombination mit einer lokalen Dateilesef ähigkeit aus. WhatsApp Desktop basiert auf Electron, einem Framework, das Chromium und Node.js bündelt, um Desktop-Anwendungen aus Webtechnologien zu erstellen. Wenn eine speziell präparierte Nachricht von einem iPhone-gekoppelten WhatsApp-Konto gesendet und in WhatsApp Desktop gerendert wird, versagt die Anwendung bei der ordnungsgemäßen Bereinigung des Nachrichteninhalts vor dem Rendering in der Electron-Webview. Dies ermöglicht einem Angreifer, JavaScript-Code einzuschleusen, der im Electron-Anwendungskontext ausgeführt wird. Im Gegensatz zu einem Standard-Browser-XSS-Angriff kann die Codeausführung innerhalb einer Electron-Anwendung erheblich mächtiger sein, da Electron-Anwendungen Zugang zu Node.js-APIs haben, die Dateisystemzugriff und Prozessausführung ermöglichen. Die lokale Dateilese-Komponente nutzt diese Electron-spezifische Angriffsfläche, um Dateien von der Festplatte des Opfers zu lesen.
Häufig gestellte Fragen
Wird CVE-2019-18426 aktiv ausgenutzt?
Ja, CVE-2019-18426 wird aktiv ausgenutzt. CISA hat die Schwachstelle in den Known Exploited Vulnerabilities Katalog aufgenommen, und das EPSS-Perzentil von 98,0 % bestätigt sehr hohe Ausnutzungsaktivität gegen WhatsApp-Desktop-Benutzer.
Welche Produkte sind von CVE-2019-18426 betroffen?
CVE-2019-18426 betrifft WhatsApp Desktop, wenn es mit WhatsApp für iPhone gekoppelt ist. Die Schwachstelle erfordert, dass beide Anwendungen in einer bestimmten Konfiguration vorliegen. Benutzer sollten beide Anwendungen auf die neuesten Versionen aktualisieren.
Wie behebe ich CVE-2019-18426?
Aktualisieren Sie WhatsApp Desktop und WhatsApp für iPhone auf die neuesten verfügbaren Versionen. Aktivieren Sie automatische Updates für zeitnahes Patching. In hochsicheren Umgebungen erwägen Sie die Einschränkung der WhatsApp-Desktop-Nutzung.
Wie schwerwiegend ist CVE-2019-18426?
CVE-2019-18426 ist eine schwerwiegende Schwachstelle mit einem EPSS-Perzentil von 98,0 %. Sie kombiniert XSS mit lokalem Dateizugriff in einer Messaging-Plattform mit über zwei Milliarden Benutzern. Die Ausnutzung erfordert lediglich das Senden einer präparierten Nachricht, was sie trivial an gezielte Personen zustellbar macht.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.