CVE-2024-9680
Mozilla Firefox Use-After-Free Vulnerability
Beschreibung
CVE-2024-9680 ist eine kritische Use-after-free-Schwachstelle in Mozilla Firefox, die die Animation Timelines betrifft und bereits aktiv in freier Wildbahn ausgenutzt wird. Betroffen sind Firefox vor Version 131.0.2, Firefox ESR vor 128.3.1 und 115.16.1 sowie Thunderbird in entsprechenden Versionen. Mit einem CVSS-Score von 9.8 (Kritisch), einem EPSS-Wert von 31,3 % (96,7. Perzentil) und der bestätigten Nutzung in Ransomware-Angriffen stellt diese Schwachstelle eine ernsthafte Bedrohung für alle Firefox- und Thunderbird-Nutzer dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| mozilla | firefox | < 115.16.1; < 131.0.2; >= 128.1.0, < 128.3.1 |
| mozilla | thunderbird | < 115.16.0; >= 128.0.1, < 128.3.1; 131.0 |
| debian | debian linux | 11.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://bugzilla.mozilla.org/show_bug.cgi?id=1923344(Issue Tracking, Permissions Required)
- https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2024-49039(Not Applicable, Patch, Vendor Advisory)
- https://www.mozilla.org/security/advisories/mfsa2024-51/(Vendor Advisory)
- https://www.mozilla.org/security/advisories/mfsa2024-52/(Vendor Advisory)
- https://bugs.freebsd.org/bugzilla/show_bug.cgi?id=281992(Issue Tracking)
- https://lists.debian.org/debian-lts-announce/2024/10/msg00005.html(Mailing List)
- https://lists.debian.org/debian-lts-announce/2024/10/msg00006.html(Mailing List)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-9680(US Government Resource)
Schwachstellentyp
Use-After-Free (Nutzung nach Freigabe)
Die Schwachstelle ist eine Use-after-free-Schwachstelle in der Animation-Timeline-Komponente von Firefox. Ein Use-after-free tritt auf, wenn ein Programm auf einen Speicherbereich zugreift, der bereits freigegeben wurde. Da der freigegebene Speicher möglicherweise bereits für andere Zwecke wiederverwendet wurde, kann dies zu Datenkorruption, Abstürzen oder -- wie in diesem Fall -- zur Ausführung von beliebigem Code führen. Diese Schwachstellenklasse wird unter CWE-416: Use After Free klassifiziert. Mehr erfahren: CWE-416 bei turingpoint
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-9680 sind auf allen drei Sicherheitsebenen als maximal einzustufen. Vertraulichkeit: Ein Angreifer kann nach erfolgreicher Code-Ausführung im Content-Prozess des Browsers auf alle im Browser gespeicherten Daten zugreifen, einschließlich Cookies, gespeicherter Passwörter, Sitzungstokens und Browsing-Verlauf. Integrität: Die Code-Ausführung ermöglicht das Manipulieren von Webinhalten, das Einschleusen von Schadcode und potenziell die Installation von Malware auf dem System. Verfügbarkeit: Der Browser kann zum Absturz gebracht werden, und bei weitergehender Ausnutzung kann das gesamte Betriebssystem beeinträchtigt werden. Der EPSS-Score von 31,3 % im 96,7. Perzentil zeigt eine signifikante Ausnutzungswahrscheinlichkeit. Besonders kritisch ist die bestätigte Verbindung zu Ransomware-Angriffen. Da die Schwachstelle keine Benutzerinteraktion erfordert und über das Netzwerk ausnutzbar ist, können allein durch das Besuchen einer manipulierten Webseite Systeme kompromittiert werden.
Exploit-Reifegrad
CVE-2024-9680 wird aktiv in freier Wildbahn ausgenutzt, wie Mozilla in seinem Security Advisory MFSA 2024-51 bestätigt hat. Die Schwachstelle wurde in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Behebungsfrist bis zum 5. November 2024. Der EPSS-Score beträgt 31,3 % im 96,7. Perzentil. Die Verbindung zu Ransomware-Angriffen ist als "Known" bestätigt. Der Exploit zielt auf den Content-Prozess des Browsers ab, was durch die Prozessisolierung von Firefox zwar eine gewisse Begrenzung erfährt, aber dennoch erhebliche Angriffsmöglichkeiten bietet. Die Schwachstelle betrifft neben Firefox auch Thunderbird, was die Angriffsfläche auf E-Mail-basierte Szenarien erweitert.
Behebung
- Firefox und Thunderbird sofort aktualisieren: Aktualisieren Sie auf Firefox 131.0.2+, Firefox ESR 128.3.1+ oder Firefox ESR 115.16.1+. Für Thunderbird aktualisieren Sie auf Version 131.0.1+, 128.3.1+ oder 115.16.0+.
- Automatische Updates aktivieren: Stellen Sie sicher, dass automatische Updates in Firefox und Thunderbird aktiviert sind, um zukünftige Sicherheitsupdates zeitnah zu erhalten.
- Browser-Neustart erzwingen: Informieren Sie Benutzer, dass ein Browser-Neustart nach dem Update erforderlich ist. Firefox installiert Updates beim nächsten Start -- erzwingen Sie den Neustart über Unternehmensrichtlinien falls möglich.
- Endpoint-Schutz überprüfen: Stellen Sie sicher, dass auf allen Endgeräten aktuelle Antivirus- und EDR-Lösungen laufen, die exploit-basierte Angriffe erkennen können.
- Netzwerk-Monitoring verstärken: Überwachen Sie den Netzwerkverkehr auf verdächtige Verbindungen, die auf eine Kompromittierung durch Browser-Exploits hindeuten könnten, insbesondere ungewöhnliche ausgehende Verbindungen.
Technische Details
Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H ergibt einen Score von 9.8 (Kritisch). Angriffsvektor (AV:N): Die Schwachstelle ist über das Netzwerk ausnutzbar, typischerweise durch das Besuchen einer manipulierten Webseite. Angriffskomplexität (AC:L): Die Ausnutzung erfordert keine besonderen Bedingungen. Erforderliche Berechtigungen (PR:N): Keine Authentifizierung erforderlich. Benutzerinteraktion (UI:N): Im CVSS-Vektor als nicht erforderlich bewertet. Scope (S:U): Die Auswirkungen bleiben im Sicherheitskontext der betroffenen Komponente. Auswirkungen: Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils maximal betroffen (C:H/I:H/A:H). Der Angriffsmechanismus nutzt eine Use-after-free-Schwachstelle in den Animation Timelines des Browsers aus. Wenn eine Animation-Timeline verarbeitet wird, kann ein bestimmter Speicherbereich vorzeitig freigegeben werden, während noch Referenzen darauf bestehen. Durch gezielte Manipulation des Heap-Layouts kann ein Angreifer den freigegebenen Speicher mit eigenem Code befüllen und so die Ausführung von beliebigem Code im Content-Prozess des Browsers erreichen.
Häufig gestellte Fragen
Was ist CVE-2024-9680?
CVE-2024-9680 ist eine kritische Use-after-free-Schwachstelle in Mozilla Firefox und Thunderbird, die die Animation-Timeline-Komponente betrifft. Sie ermöglicht Angreifern die Ausführung von beliebigem Code im Browser-Prozess. Der CVSS-Score beträgt 9.8 (Kritisch).
Welche Browser-Versionen sind betroffen?
Betroffen sind Firefox vor 131.0.2, Firefox ESR vor 128.3.1 und 115.16.1 sowie Thunderbird vor 131.0.1, 128.3.1 und 115.16.0. Auch Debian Linux 11.0 ist betroffen, wenn die dort enthaltenen Firefox/Thunderbird-Pakete nicht aktualisiert wurden.
Wird CVE-2024-9680 in Ransomware-Angriffen eingesetzt?
Ja, die CISA hat die Verbindung zu Ransomware als "Known" bestätigt. Die Schwachstelle wird aktiv ausgenutzt und Mozilla hat dies in seinen Sicherheitshinweisen bestätigt.
Reicht ein Firefox-Update zum Schutz aus?
Ein Update auf die gepatchte Version ist der wichtigste Schritt. Vergessen Sie nicht, auch Thunderbird zu aktualisieren, falls Sie diesen verwenden. Zusätzlich sollten Sie Endpoint-Protection-Lösungen aktuell halten und verdächtige Netzwerkaktivitäten überwachen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.