CVE-2024-9680

CRITICAL(9.8)KEVRansomwareErhöhtes Risiko

Mozilla Firefox Use-After-Free Vulnerability

Beschreibung

CVE-2024-9680 ist eine kritische Use-after-free-Schwachstelle in Mozilla Firefox, die die Animation Timelines betrifft und bereits aktiv in freier Wildbahn ausgenutzt wird. Betroffen sind Firefox vor Version 131.0.2, Firefox ESR vor 128.3.1 und 115.16.1 sowie Thunderbird in entsprechenden Versionen. Mit einem CVSS-Score von 9.8 (Kritisch), einem EPSS-Wert von 31,3 % (96,7. Perzentil) und der bestätigten Nutzung in Ransomware-Angriffen stellt diese Schwachstelle eine ernsthafte Bedrohung für alle Firefox- und Thunderbird-Nutzer dar.

KEV-Informationen

Hersteller
Mozilla
Produkt
Firefox
Hinzugefügt am
15. Oktober 2024
Fälligkeitsdatum
5. November 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
mozillafirefox< 115.16.1; < 131.0.2; >= 128.1.0, < 128.3.1
mozillathunderbird< 115.16.0; >= 128.0.1, < 128.3.1; 131.0
debiandebian linux11.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Use-After-Free (Nutzung nach Freigabe)

Die Schwachstelle ist eine Use-after-free-Schwachstelle in der Animation-Timeline-Komponente von Firefox. Ein Use-after-free tritt auf, wenn ein Programm auf einen Speicherbereich zugreift, der bereits freigegeben wurde. Da der freigegebene Speicher möglicherweise bereits für andere Zwecke wiederverwendet wurde, kann dies zu Datenkorruption, Abstürzen oder -- wie in diesem Fall -- zur Ausführung von beliebigem Code führen. Diese Schwachstellenklasse wird unter CWE-416: Use After Free klassifiziert. Mehr erfahren: CWE-416 bei turingpoint

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-9680 sind auf allen drei Sicherheitsebenen als maximal einzustufen. Vertraulichkeit: Ein Angreifer kann nach erfolgreicher Code-Ausführung im Content-Prozess des Browsers auf alle im Browser gespeicherten Daten zugreifen, einschließlich Cookies, gespeicherter Passwörter, Sitzungstokens und Browsing-Verlauf. Integrität: Die Code-Ausführung ermöglicht das Manipulieren von Webinhalten, das Einschleusen von Schadcode und potenziell die Installation von Malware auf dem System. Verfügbarkeit: Der Browser kann zum Absturz gebracht werden, und bei weitergehender Ausnutzung kann das gesamte Betriebssystem beeinträchtigt werden. Der EPSS-Score von 31,3 % im 96,7. Perzentil zeigt eine signifikante Ausnutzungswahrscheinlichkeit. Besonders kritisch ist die bestätigte Verbindung zu Ransomware-Angriffen. Da die Schwachstelle keine Benutzerinteraktion erfordert und über das Netzwerk ausnutzbar ist, können allein durch das Besuchen einer manipulierten Webseite Systeme kompromittiert werden.

Exploit-Reifegrad

CVE-2024-9680 wird aktiv in freier Wildbahn ausgenutzt, wie Mozilla in seinem Security Advisory MFSA 2024-51 bestätigt hat. Die Schwachstelle wurde in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Behebungsfrist bis zum 5. November 2024. Der EPSS-Score beträgt 31,3 % im 96,7. Perzentil. Die Verbindung zu Ransomware-Angriffen ist als "Known" bestätigt. Der Exploit zielt auf den Content-Prozess des Browsers ab, was durch die Prozessisolierung von Firefox zwar eine gewisse Begrenzung erfährt, aber dennoch erhebliche Angriffsmöglichkeiten bietet. Die Schwachstelle betrifft neben Firefox auch Thunderbird, was die Angriffsfläche auf E-Mail-basierte Szenarien erweitert.

Behebung

  1. Firefox und Thunderbird sofort aktualisieren: Aktualisieren Sie auf Firefox 131.0.2+, Firefox ESR 128.3.1+ oder Firefox ESR 115.16.1+. Für Thunderbird aktualisieren Sie auf Version 131.0.1+, 128.3.1+ oder 115.16.0+.
  2. Automatische Updates aktivieren: Stellen Sie sicher, dass automatische Updates in Firefox und Thunderbird aktiviert sind, um zukünftige Sicherheitsupdates zeitnah zu erhalten.
  3. Browser-Neustart erzwingen: Informieren Sie Benutzer, dass ein Browser-Neustart nach dem Update erforderlich ist. Firefox installiert Updates beim nächsten Start -- erzwingen Sie den Neustart über Unternehmensrichtlinien falls möglich.
  4. Endpoint-Schutz überprüfen: Stellen Sie sicher, dass auf allen Endgeräten aktuelle Antivirus- und EDR-Lösungen laufen, die exploit-basierte Angriffe erkennen können.
  5. Netzwerk-Monitoring verstärken: Überwachen Sie den Netzwerkverkehr auf verdächtige Verbindungen, die auf eine Kompromittierung durch Browser-Exploits hindeuten könnten, insbesondere ungewöhnliche ausgehende Verbindungen.

Technische Details

Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H ergibt einen Score von 9.8 (Kritisch). Angriffsvektor (AV:N): Die Schwachstelle ist über das Netzwerk ausnutzbar, typischerweise durch das Besuchen einer manipulierten Webseite. Angriffskomplexität (AC:L): Die Ausnutzung erfordert keine besonderen Bedingungen. Erforderliche Berechtigungen (PR:N): Keine Authentifizierung erforderlich. Benutzerinteraktion (UI:N): Im CVSS-Vektor als nicht erforderlich bewertet. Scope (S:U): Die Auswirkungen bleiben im Sicherheitskontext der betroffenen Komponente. Auswirkungen: Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils maximal betroffen (C:H/I:H/A:H). Der Angriffsmechanismus nutzt eine Use-after-free-Schwachstelle in den Animation Timelines des Browsers aus. Wenn eine Animation-Timeline verarbeitet wird, kann ein bestimmter Speicherbereich vorzeitig freigegeben werden, während noch Referenzen darauf bestehen. Durch gezielte Manipulation des Heap-Layouts kann ein Angreifer den freigegebenen Speicher mit eigenem Code befüllen und so die Ausführung von beliebigem Code im Content-Prozess des Browsers erreichen.

Häufig gestellte Fragen

Was ist CVE-2024-9680?

CVE-2024-9680 ist eine kritische Use-after-free-Schwachstelle in Mozilla Firefox und Thunderbird, die die Animation-Timeline-Komponente betrifft. Sie ermöglicht Angreifern die Ausführung von beliebigem Code im Browser-Prozess. Der CVSS-Score beträgt 9.8 (Kritisch).

Welche Browser-Versionen sind betroffen?

Betroffen sind Firefox vor 131.0.2, Firefox ESR vor 128.3.1 und 115.16.1 sowie Thunderbird vor 131.0.1, 128.3.1 und 115.16.0. Auch Debian Linux 11.0 ist betroffen, wenn die dort enthaltenen Firefox/Thunderbird-Pakete nicht aktualisiert wurden.

Wird CVE-2024-9680 in Ransomware-Angriffen eingesetzt?

Ja, die CISA hat die Verbindung zu Ransomware als "Known" bestätigt. Die Schwachstelle wird aktiv ausgenutzt und Mozilla hat dies in seinen Sicherheitshinweisen bestätigt.

Reicht ein Firefox-Update zum Schutz aus?

Ein Update auf die gepatchte Version ist der wichtigste Schritt. Vergessen Sie nicht, auch Thunderbird zu aktualisieren, falls Sie diesen verwenden. Zusätzlich sollten Sie Endpoint-Protection-Lösungen aktuell halten und verdächtige Netzwerkaktivitäten überwachen.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score23.18%
EPSS-Perzentil97.6%

Daten

Veröffentlicht9. Oktober 2024
Zuletzt geändert4. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.