CVE-2020-6819

HIGH(8.1)KEV

Mozilla Firefox And Thunderbird Use-After-Free Vulnerability

Beschreibung

CVE-2020-6819 ist eine hochgradige Use-after-Free-Schwachstelle in Mozilla Firefox und Thunderbird, verursacht durch eine Race Condition waehrend der Ausfuehrung des nsDocShell-Destruktors. Unter bestimmten Bedingungen fuehrt eine Race Condition in der Document-Shell-Komponente des Browsers zu einer Use-after-Free-Bedingung, die fuer die Ausfuehrung von beliebigem Code ausgenutzt werden kann. Mozilla hat bestaetigt, dass gezielte Angriffe in freier Wildbahn bekannt sind, die diesen Fehler ausnutzen. CISA hat CVE-2020-6819 in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen. Mit einem EPSS-Score von 0,33 % (55,5. Perzentil) ist die Ausnutzungswahrscheinlichkeit moderat, jedoch machen die bestaetigten gezielten Angriffe eine sofortige Aktualisierung zwingend erforderlich.

KEV-Informationen

Hersteller
Mozilla
Produkt
Firefox and Thunderbird
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
3. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
HIGH
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.2
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
mozillafirefox< 68.6.1; < 74.0.1
mozillathunderbird< 68.7.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.1
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.1
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-362: Nebenlaeufe Ausfuehrung mit gemeinsamer Ressource ohne korrekte Synchronisation (Race Condition)

Eine Race Condition tritt auf, wenn zwei oder mehr Threads gleichzeitig auf gemeinsame Daten zugreifen und das Ergebnis von der Ausfuehrungsreihenfolge abhaengt. Bei CVE-2020-6819 unterliegt der nsDocShell-Destruktor in Firefox und Thunderbird einer Race Condition, bei der gleichzeitige Operationen auf geteiltem Browserzustand zu einer ausnutzbaren Speicherbeschaedigung fuehren.

Mehr erfahren: CWE-362 — Nebenlaeufe Ausfuehrung mit gemeinsamer Ressource ohne korrekte Synchronisation

CWE-416: Use After Free

Use After Free tritt auf, wenn Software auf Speicher zugreift, nachdem dieser freigegeben wurde, was zu beliebiger Codeausfuehrung, Datenbeschaedigung oder Abstuerzen fuehren kann. Bei CVE-2020-6819 bewirkt die Race Condition im nsDocShell-Destruktor, dass ein Speicherbereich freigegeben wird, waehrend er noch referenziert wird, was eine Use-after-Free-Bedingung erzeugt, die Angreifer in gezielten Angriffen ausgenutzt haben.

Mehr erfahren: CWE-416 — Use After Free

Auswirkungsanalyse

CVE-2020-6819 hat einen CVSS-3.1-Score von 8,1 (HOCH), was eine kritische Bedrohung fuer Nutzer von Mozilla Firefox und Thunderbird darstellt. Die Schwachstelle ist ueber das Netzwerk aus der Ferne ausnutzbar, ohne Authentifizierung oder Benutzerinteraktion zu erfordern, wobei die Angriffskomplexitaet aufgrund der Timing-Anforderungen der Race Condition hoch ist. Eine erfolgreiche Ausnutzung fuehrt zur vollstaendigen Kompromittierung von Vertraulichkeit, Integritaet und Verfuegbarkeit, da die Use-after-Free-Bedingung fuer beliebige Codeausfuehrung innerhalb des Browserprozesses genutzt werden kann. Mozilla hat ausdruecklich erklaert, dass gezielte Angriffe bekannt sind, die diesen Fehler ausnutzen, was eine reale Ausnutzung gegen bestimmte Ziele bestaetigt. Trotz des relativ bescheidenen EPSS-Scores von 0,33 % (55,5. Perzentil) machen die bestaetigten gezielten Angriffe diese Schwachstelle zu einer hohen Prioritaet fuer die Behebung, insbesondere fuer Organisationen und Einzelpersonen, die Ziele fortgeschrittener Bedrohungsakteure sein koennten.

Exploit-Reifegrad

CISA hat die aktive Ausnutzung von CVE-2020-6819 durch die Aufnahme in den Katalog der bekannten ausgenutzten Schwachstellen bestaetigt, und Mozillas eigenes Advisory erklaert, dass dem Hersteller "gezielte Angriffe in freier Wildbahn bekannt sind, die diesen Fehler ausnutzen". Die Schwachstelle wird in Mozilla Bugzilla nachverfolgt, wo Exploit-Details dokumentiert wurden. Der EPSS-Score von 0,33 % (55,5. Perzentil) deutet auf eine moderate Gesamtausnutzungswahrscheinlichkeit hin, aber die bestaetigten gezielten Angriffe zeigen, dass ausgefeilte Bedrohungsakteure ueber funktionierende Exploits verfuegen. CVE-2020-6819 ist eng verwandt mit CVE-2020-6820, einer weiteren Use-after-Free-Schwachstelle in Firefox und Thunderbird, die gleichzeitig offengelegt wurde, und beide koennen fuer eine zuverlaessigere Ausnutzung miteinander verkettet werden.

Behebung

  1. Mozilla Firefox und Thunderbird umgehend aktualisieren, wie von CISA KEV gefordert. Firefox auf Version 74.0.1 oder hoeher, Firefox ESR auf Version 68.6.1 oder hoeher und Thunderbird auf Version 68.7.0 oder hoeher aktualisieren.
  2. Sicherstellen, dass alle Instanzen betroffener Produkte in der gesamten Organisation aktualisiert wurden. Software-Inventarisierungstools verwenden, um Systeme mit verwundbaren Versionen von Firefox (unter 74.0.1 oder ESR unter 68.6.1) und Thunderbird (unter 68.7.0) zu identifizieren.
  3. Als Uebergangsmassnahme die Browserfunktionalitaet durch Unternehmensrichtlinien einschraenken, die die JavaScript-Ausfuehrung begrenzen oder Content-Security-Policies auf risikoreichen Webseiten durchsetzen. Browser-Isolationsloesungen fuer Benutzer implementieren, die Ziele fortgeschrittener persistenter Bedrohungen sein koennten.
  4. Endpunktprotokolle auf verdaechtiges Browser-Prozessverhalten ueberwachen, einschliesslich unerwarteter Kindprozesse, die von Firefox oder Thunderbird gestartet werden, ungewoehnlicher Speicherzugriffsmuster und Anzeichen von Ausnutzung wie Absturzberichte oder anormaler Ressourcenverbrauch.
  5. Die verwandte Schwachstelle CVE-2020-6820 ueberpruefen und sicherstellen, dass beide Patches gleichzeitig angewendet werden, da diese Schwachstellen zusammen offengelegt wurden und in Angriffsszenarien verkettet werden koennen.

Technische Details

CVE-2020-6819 beruht auf einer Race Condition im nsDocShell-Destruktor von Mozilla Firefox und Thunderbird. Die nsDocShell ist eine zentrale Browserkomponente, die fuer die Verwaltung des Ladens von Dokumenten und der Navigation innerhalb von Browser-Frames verantwortlich ist. Unter bestimmten Bedingungen entsteht, wenn der nsDocShell-Destruktor gleichzeitig mit anderen Operationen ausgefuehrt wird, die auf denselben geteilten Zustand zugreifen, eine Race Condition, die dazu fuehrt, dass Speicher freigegeben wird, waehrend er noch in Verwendung ist, was zu einer Use-after-Free-Schwachstelle fuehrt. Der CVSS-Vektor (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H) bestaetigt, dass die Schwachstelle netzwerkbasiert ohne Authentifizierung oder Benutzerinteraktion ausnutzbar ist, wobei die hohe Angriffskomplexitaet die Herausforderung widerspiegelt, die Race Condition zuverlaessig zu gewinnen. Die Kombination von CWE-362 (Race Condition) und CWE-416 (Use After Free) veranschaulicht, wie der Timing-Fehler direkt die Speichersicherheitsverletzung ermoeglicht, wobei die Race Condition als Grundursache dient, die zum ausnutzbaren Use-after-Free-Zustand fuehrt.

Häufig gestellte Fragen

Wird CVE-2020-6819 aktiv ausgenutzt?

Ja. CVE-2020-6819 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen aufgefuehrt, und Mozilla hat bestaetigt, dass gezielte Angriffe in freier Wildbahn bekannt sind. Obwohl der EPSS-Score von 0,33 % eine moderate Gesamtausnutzungswahrscheinlichkeit nahelegt, belegen die bestaetigten gezielten Angriffe eine aktive Ausnutzung durch ausgefeilte Bedrohungsakteure.

Welche Produkte sind betroffen?

CVE-2020-6819 betrifft Mozilla Firefox Versionen unter 74.0.1, Firefox ESR Versionen unter 68.6.1 und Mozilla Thunderbird Versionen unter 68.7.0. Alle Plattformen, auf denen diese Browser installiert sind, sind potenziell verwundbar.

Wie behebe ich CVE-2020-6819?

Firefox auf Version 74.0.1 oder hoeher, Firefox ESR auf 68.6.1 oder hoeher und Thunderbird auf 68.7.0 oder hoeher aktualisieren. Zudem den Patch fuer die verwandte CVE-2020-6820 anwenden, da beide Schwachstellen gleichzeitig offengelegt wurden und in Angriffen verkettet werden koennen.

Wie schwerwiegend ist CVE-2020-6819?

CVE-2020-6819 hat einen CVSS-3.1-Score von 8,1 (HOCH). Die Schwachstelle ermoeglicht Remote-Codeausfuehrung durch eine Race Condition und Use After Free, und Mozilla hat bestaetigte gezielte Angriffe, die diesen Fehler in freier Wildbahn ausnutzen, was eine sofortige Aktualisierung unabdingbar macht.

CVSS-Score

8.1
HIGH(8.1)

EPSS-Score

EPSS-Score2.98%
EPSS-Perzentil86.2%

Daten

Veröffentlicht24. April 2020
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.