CVE-2020-1380
Microsoft Internet Explorer Scripting Engine Memory Corruption Vulnerability
Beschreibung
CVE-2020-1380 ist eine schwerwiegende Speicherkorruptions-Schwachstelle in der Scripting-Engine von Microsoft Internet Explorer. Die Schwachstelle besteht in der Art und Weise, wie die Scripting-Engine Objekte im Speicher innerhalb der Komponente jscript9.dll verarbeitet, was einem Angreifer die Ausführung von Remote Code im Kontext des aktuellen Benutzers ermöglicht. Ein Angreifer könnte diese Internet Explorer-Schwachstelle ausnutzen, indem er einen Benutzer dazu bringt, eine speziell präparierte Website zu besuchen, oder indem er ein bösartiges ActiveX-Steuerelement in ein Office-Dokument einbettet. CISA hat CVE-2020-1380 in seinen Katalog bekannter ausgenutzter Schwachstellen aufgenommen, was die aktive Ausnutzung in freier Wildbahn bestätigt. Mit einem EPSS-Score von 91,73 % (99,5. Perzentil) stellt diese Out-of-bounds Write-Schwachstelle eine erhebliche Bedrohung für Organisationen dar, die noch Internet Explorer 11 verwenden.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | internet explorer | 11 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/163056/Internet-Explorer-jscript9.dll-Memory-Corruption.html(Third Party Advisory, VDB Entry)
- https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2020-1380(Patch, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-1380(US Government Resource)
Schwachstellentyp
CWE-787: Out-of-bounds Write
Die jscript9.dll Scripting-Engine in Microsoft Internet Explorer 11 ist von einer Out-of-bounds Write-Schwachstelle betroffen, die in der Verarbeitung von Objekten im Speicher auftritt. Out-of-bounds Write-Schwachstellen ermöglichen es Software, Daten über die vorgesehenen Puffergrenzen hinaus zu schreiben, was angrenzende Speicherbereiche korrumpieren, Kontrollfluss-Strukturen überschreiben und letztendlich die Ausführung beliebigen Codes ermöglichen kann. In Internet Explorer wird diese Speicherkorruption durch bösartige Skriptausführung beim Besuch einer präparierten Webseite ausgelöst.
Mehr erfahren: CWE-787 — Out-of-bounds Write
Auswirkungsanalyse
CVE-2020-1380 hat einen CVSS 3.1-Score von 7,8 (HOCH), was eine schwerwiegende Bedrohung für Systeme widerspiegelt, auf denen Internet Explorer 11 ausgeführt wird. Die Schwachstelle wird mit einem lokalen Angriffsvektor klassifiziert, da die Ausnutzung typischerweise Benutzerinteraktion erfordert — das Öffnen eines bösartigen Dokuments oder den Besuch einer präparierten Website — hat aber eine niedrige Angriffskomplexität, was bedeutet, dass über das Locken des Benutzers hinaus keine besonderen Bedingungen erforderlich sind. Vertraulichkeit (Hoch): Eine erfolgreiche Ausnutzung gewährt dem Angreifer vollständigen Zugriff auf Daten, die dem aktuellen Benutzer zugänglich sind, einschließlich potenzieller Anmeldeinformationen, Dokumente und sensibler Geschäftsinformationen. Integrität (Hoch): Ein Angreifer kann Daten auf dem betroffenen System ändern, löschen oder bösartige Daten einschleusen, Backdoors installieren oder Systemkonfigurationen verändern. Verfügbarkeit (Hoch): Die Schwachstelle kann genutzt werden, um Systeme zum Absturz zu bringen oder destruktive Payloads einzusetzen, die den normalen Betrieb stören. Der EPSS-Score von 91,73 % deutet auf nahezu sichere Ausnutzungsaktivität hin. Obwohl diese Schwachstelle derzeit nicht mit Ransomware-Kampagnen in Verbindung gebracht wird, machen der hohe EPSS-Score und die bestätigte aktive Ausnutzung ein sofortiges Patching unerlässlich.
Exploit-Reifegrad
CVE-2020-1380 wird durch die Aufnahme in den CISA-Katalog bekannter ausgenutzter Schwachstellen als aktiv ausgenutzt bestätigt, mit einer Behebungsfrist bis zum 10.01.2022. Eine detaillierte technische Beschreibung und ein Speicherkorruptions-Proof-of-Concept ist über Packet Storm Security verfügbar, der Einblick in die Ausnutzungstechnik bietet, die auf die jscript9.dll-Komponente abzielt. Der EPSS-Score von 91,73 % (99,5. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivität hin und platziert diese unter den am aktivsten angegriffenen Internet Explorer-Schwachstellen. Die Kombination aus bestätigter Ausnutzung in freier Wildbahn und öffentlicher technischer Analyse zeigt, dass zuverlässige Ausnutzungstechniken für diesen Scripting-Engine-Speicherkorruptionsfehler existieren.
Behebung
- Herstellerpatches sofort anwenden wie von CISA KEV vorgeschrieben: Updates gemäß Herstelleranweisungen anwenden. Microsoft hat ein kumulatives Sicherheitsupdate für CVE-2020-1380 über das MSRC-Advisory veröffentlicht.
- Alle Systeme mit Internet Explorer 11 auf das neueste kumulative Update aktualisieren. Die Patch-Bereitstellung über alle Endpunkte hinweg überprüfen, insbesondere solche, die für Webbrowsing oder Dokumentenverarbeitung verwendet werden.
- Von Internet Explorer zu Microsoft Edge oder einem anderen modernen Browser migrieren. Internet Explorer 11 hat für die meisten Windows-Versionen das Ende der Lebensdauer erreicht und erhält keine Sicherheitsupdates mehr.
- jscript9.dll-Ausführung einschränken durch Registrierungsänderungen oder Gruppenrichtlinien, wo Internet Explorer aus Kompatibilitätsgründen installiert bleiben muss. ActiveX-Steuerelemente in Office-Dokumenten über Gruppenrichtlinien blockieren, um eine Ausnutzung durch eingebettete Inhalte zu verhindern.
- Auf Kompromittierungsindikatoren überwachen, einschließlich ungewöhnlichem Prozessverhalten von iexplore.exe, unerwartetem DLL-Laden in Browserprozessen und anomalen ausgehenden Netzwerkverbindungen von Internet Explorer. EDR-Protokolle auf verdächtige Scripting-Engine-Aktivität überprüfen und Threat Hunting durchführen, um potenzielle Ausnutzung vor dem Patching zu identifizieren.
Technische Details
CVE-2020-1380 ist eine Speicherkorruptions-Schwachstelle in der jscript9.dll-Komponente von Microsoft Internet Explorer 11, klassifiziert als Out-of-bounds Write (CWE-787). Der Fehler resultiert aus der unsachgemäßen Verarbeitung von Objekten im Speicher während der JavaScript-Ausführung, wobei Fehler bei der Grenzvalidierung das Schreiben über zugewiesene Pufferbereiche hinaus ermöglichen. Der CVSS-Vektor (CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) zeigt an, dass die Ausnutzung Benutzerinteraktion erfordert — typischerweise den Besuch einer bösartigen Webseite oder das Öffnen eines Dokuments mit einem eingebetteten ActiveX-Steuerelement — aber nach der Benutzerinteraktion eine niedrige Komplexität aufweist. Die jscript9.dll-Komponente ist die JavaScript-Engine von Internet Explorer 11, und die Speicherkorruption tritt bei der Verarbeitung speziell gestalteter JavaScript-Objekte auf. Der Out-of-bounds Write kann Heap-Metadaten oder benachbarte Objekte korrumpieren, die ein Angreifer durch Heap-Grooming-Techniken nutzen kann, um vorhersagbare Speicherlayouts zu erreichen und die Ausführung auf angreifergesteuerten Code umzuleiten.
Häufig gestellte Fragen
Wird CVE-2020-1380 aktiv ausgenutzt?
Ja. CVE-2020-1380 ist im CISA-Katalog bekannter ausgenutzter Schwachstellen aufgeführt, was die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 91,73 % (99,5. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivität hin. Technische Details und Proof-of-Concept-Code sind öffentlich verfügbar.
Welche Produkte sind betroffen?
CVE-2020-1380 betrifft Microsoft Internet Explorer 11. Die Schwachstelle liegt in der jscript9.dll Scripting-Engine-Komponente. Alle Windows-Systeme, auf denen Internet Explorer 11 ausgeführt wird, sind potenziell gefährdet, einschließlich solcher, bei denen IE11 installiert, aber nicht als Standardbrowser verwendet wird.
Wie behebe ich CVE-2020-1380?
Wenden Sie das kumulative Sicherheitsupdate von Microsoft an, wie im MSRC-Advisory beschrieben. Die effektivste langfristige Behebung ist die Migration zu einem modernen Browser wie Microsoft Edge, da Internet Explorer 11 das Ende seiner Lebensdauer erreicht hat. Wenn IE11 installiert bleiben muss, schränken Sie die Skriptausführung ein und deaktivieren Sie ActiveX-Steuerelemente, wo möglich.
Wie schwerwiegend ist CVE-2020-1380?
CVE-2020-1380 hat einen CVSS 3.1-Score von 7,8 (HOCH). Die Schwachstelle ermöglicht Remote Code Execution über die Internet Explorer Scripting-Engine. Mit bestätigter aktiver Ausnutzung und einem EPSS-Score von 91,73 % ist dies eine Schwachstelle mit hoher Priorität, die sofortige Behebung erfordert.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.