CVE-2020-6820
Mozilla Firefox And Thunderbird Use-After-Free Vulnerability
Beschreibung
CVE-2020-6820 ist eine hochkritische Use-after-Free-Schwachstelle in Mozilla Firefox und Thunderbird. Eine Race Condition beim Verarbeiten eines ReadableStream-Objekts kann zu einer Use-after-Free-Bedingung fuehren, die Angreifern potenziell die Ausfuehrung von beliebigem Code oder andere nicht naeher spezifizierte Auswirkungen ermoeglicht. Mozilla hat bestaetigt, dass gezielte Angriffe in freier Wildbahn diese Schwachstelle aktiv ausnutzen. CISA hat CVE-2020-6820 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen, und mit einem EPSS-Score von 5,0 % (89,6. Perzentil) stellt diese Schwachstelle ein erhebliches Risiko fuer Organisationen dar, die ungepatchte Versionen von Firefox oder Thunderbird verwenden.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| mozilla | firefox | < 68.6.1; < 74.0.1 |
| mozilla | thunderbird | < 68.7.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://bugzilla.mozilla.org/show_bug.cgi?id=1626728(Issue Tracking, Permissions Required)
- https://usn.ubuntu.com/4335-1/(Third Party Advisory)
- https://www.mozilla.org/security/advisories/mfsa2020-11/(Vendor Advisory)
- https://www.mozilla.org/security/advisories/mfsa2020-14/(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-6820(US Government Resource)
Schwachstellentyp
CWE-362: Gleichzeitige Ausfuehrung mit gemeinsamer Ressource ohne ordnungsgemaesse Synchronisation ('Race Condition')
CWE-362 beschreibt eine Race Condition, die auftritt, wenn mehrere Threads oder Prozesse ohne ordnungsgemaesse Synchronisation auf eine gemeinsam genutzte Ressource zugreifen. Im Fall von CVE-2020-6820 fuehrt eine Race Condition in Mozilla Firefox und Thunderbird bei der Verarbeitung von ReadableStream dazu, dass Speicher vorzeitig freigegeben wird, waehrend er noch verwendet wird, was zu einer Use-after-Free-Bedingung fuehrt.
Mehr erfahren: CWE-362 — Gleichzeitige Ausfuehrung mit gemeinsamer Ressource ohne ordnungsgemaesse Synchronisation ('Race Condition')
Auswirkungsanalyse
CVE-2020-6820 hat einen CVSS-3.1-Score von 8,1 (HOCH), was auf schwerwiegende Sicherheitsauswirkungen hinweist. Die Schwachstelle ist ueber das Netzwerk ausnutzbar, ohne dass eine Authentifizierung oder Benutzerinteraktion erforderlich ist, obwohl die Angriffskomplexitaet aufgrund der praezise auszuloesenden Race Condition hoch ist. Vertraulichkeit (Hoch): Ein erfolgreicher Exploit kann zur vollstaendigen Offenlegung sensibler Daten fuehren, die vom Browser verarbeitet werden. Integritaet (Hoch): Angreifer koennen moeglicherweise Daten aendern oder schaedliche Inhalte im Browser-Kontext einschleusen. Verfuegbarkeit (Hoch): Die Ausnutzung kann zu Browser-Abstuerzen oder einem vollstaendigen Denial of Service fuehren. Der EPSS-Score von 5,0 % ordnet diese Schwachstelle im 89,6. Perzentil ein, was auf eine bemerkenswerte Ausnutzungswahrscheinlichkeit im Vergleich zu anderen bekannten Schwachstellen hindeutet.
Exploit-Reifegrad
CVE-2020-6820 wird als aktiv in freier Wildbahn ausgenutzt bestaetigt, wie Mozilla in seinem Sicherheitshinweis bestaetigt hat und durch die Aufnahme in den CISA-Katalog der bekannten ausgenutzten Schwachstellen weiter belegt wird. Der EPSS-Score von 5,0 % (89,6. Perzentil) unterstreicht eine bedeutsame Ausnutzungswahrscheinlichkeit. Obwohl der Bug-Tracker-Eintrag bei Bugzilla eingeschraenkt ist, wurde die Schwachstelle zusammen mit CVE-2020-6819 veroeffentlicht, und beide Schwachstellen wurden Berichten zufolge gemeinsam in gezielten Angriffskampagnen ausgenutzt. Bundesbehoerden waren verpflichtet, diese Schwachstelle bis zum 03.05.2022 gemaess der CISA-Richtlinie zu beheben.
Behebung
- Herstellerpatches sofort anwenden, wie von CISA KEV gefordert: Aktualisierungen gemaess Herstelleranweisungen durchfuehren. Mozilla Firefox auf Version 74.0.1 oder hoeher, Firefox ESR auf Version 68.6.1 oder hoeher und Thunderbird auf Version 68.7.0 oder hoeher aktualisieren.
- Ueberpruefen Sie, dass alle bereitgestellten Instanzen von Firefox und Thunderbird in der Organisation aktualisiert wurden, indem Sie die installierten Browser- und E-Mail-Client-Versionen mit den gepatchten Releases abgleichen.
- Falls eine sofortige Aktualisierung nicht moeglich ist, erwaegen Sie die Einschraenkung des Zugangs zu nicht vertrauenswuerdigen Webinhalten durch Netzwerkfilterung, Web-Proxy-Richtlinien oder die Deaktivierung der JavaScript-Ausfuehrung auf nicht vertrauenswuerdigen Seiten.
- Ueberwachen Sie das Browser-Prozessverhalten auf anomale Aktivitaeten wie unerwartete Abstuerze, ungewoehnliche Speicherverbrauchsmuster oder verdaechtige Kindprozess-Erstellung, die auf Ausnutzungsversuche hinweisen koennten.
- Fuehren Sie Threat Hunting durch und ueberpruefen Sie Sicherheitsprotokolle, um festzustellen, ob die Schwachstelle vor dem Patchen ausgenutzt wurde, wobei besonderes Augenmerk auf Indikatoren gelegt werden sollte, die mit den von Mozilla gemeldeten gezielten Angriffen in Verbindung stehen.
Technische Details
CVE-2020-6820 ist eine Use-after-Free-Schwachstelle, die durch eine Race Condition (CWE-362) in Mozilla Firefox und Thunderbird beim Verarbeiten eines ReadableStream-Objekts ausgeloest wird. Der Fehler entsteht, wenn gleichzeitige Operationen auf einem ReadableStream dazu fuehren, dass ein Destruktor ausgefuehrt wird, waehrend der Speicher des Streams noch von einem anderen Thread referenziert wird, was zu einem haengenden Zeiger fuehrt, der vom Angreifer dereferenziert werden kann. Der CVSS-Vektor (AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H) zeigt, dass die Schwachstelle zwar aus der Ferne ohne Authentifizierung ausnutzbar ist, der Angreifer jedoch eine Race Condition gewinnen muss (hohe Angriffskomplexitaet), um die Use-after-Free-Bedingung auszuloesen. Nach erfolgreicher Ausnutzung erlangt der Angreifer volle Kontrolle ueber Vertraulichkeit, Integritaet und Verfuegbarkeit des betroffenen Prozesses, was potenziell die Ausfuehrung beliebigen Codes im Sandbox-Kontext des Browsers ermoeglicht.
Häufig gestellte Fragen
Wird CVE-2020-6820 aktiv ausgenutzt?
Ja. Mozilla hat gezielte Angriffe in freier Wildbahn bestaetigt, die CVE-2020-6820 ausnutzen, und CISA hat die Schwachstelle in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen. Der EPSS-Score von 5,0 % (89,6. Perzentil) unterstuetzt zusaetzlich, dass die Ausnutzung aktiv stattfindet.
Welche Produkte sind betroffen?
CVE-2020-6820 betrifft Mozilla Firefox vor Version 74.0.1, Firefox ESR vor Version 68.6.1 und Mozilla Thunderbird vor Version 68.7.0. Alle Plattformen, auf denen diese Browser- und E-Mail-Client-Versionen ausgefuehrt werden, sind potenziell verwundbar.
Wie behebe ich CVE-2020-6820?
Aktualisieren Sie Mozilla Firefox auf Version 74.0.1 oder hoeher, Firefox ESR auf 68.6.1 oder hoeher und Thunderbird auf 68.7.0 oder hoeher. Falls eine sofortige Aktualisierung nicht moeglich ist, schraenken Sie den Zugang zu nicht vertrauenswuerdigen Webinhalten ein und ueberwachen Sie ungewoehnliches Browser-Verhalten.
Wie schwerwiegend ist CVE-2020-6820?
CVE-2020-6820 hat einen CVSS-3.1-Score von 8,1 (HOCH). Obwohl die Angriffskomplexitaet aufgrund der Race-Condition-Anforderung hoch ist, machen die vollstaendigen Auswirkungen auf Vertraulichkeit, Integritaet und Verfuegbarkeit diese Schwachstelle zu einem ernsthaften Sicherheitsrisiko, das eine umgehende Behebung erfordert.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.