SecBoard
Zurück zur CVE-Übersicht

CVE-2010-0249

HIGH(8.8)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Risk Signal Score80/100 — KRITISCH
  • CVSS 8.8 — Hoch
  • EPSS 92% — sehr wahrscheinlich ausgenutzt
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

91.9%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

8.8

Technische Schwere

SecBoard-Einordnung

CVE-2010-0249 ist eine Use-after-free-Schwachstelle in Microsoft Internet Explorer 6, 7 und 8. Sie ermöglicht entfernten Angreifern die Ausführung beliebigen Codes durch den Zugriff auf einen Zeiger, der mit einem gelöschten Objekt verbunden ist. Dies resultiert aus einer fehlerhaften Speicherinitialisierung und unsachgemäßen Objektbehandlung im Speicher, bekannt als 'HTML Object Memory Corruption Vulnerability'.

Die Schwachstelle wird als kritisch eingestuft, mit einem CVSS-Score von 8.8 (HIGH) und einer hohen EPSS-Wahrscheinlichkeit von 92%. Sie ist zudem im KEV-Katalog gelistet, was bedeutet, dass sie aktiv ausgenutzt wird. Die Ausnutzung erfolgte bereits im Dezember 2009 und Januar 2010 während der 'Operation Aurora'.

Security-Teams sollten umgehend Maßnahmen ergreifen, um betroffene Internet Explorer-Versionen zu patchen oder zu deaktivieren. Aufgrund der aktiven Ausnutzung und der hohen Kritikalität ist eine schnelle Priorisierung dieser Schwachstelle unerlässlich, um das Risiko einer Kompromittierung zu minimieren.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

Use-after-free vulnerability in Microsoft Internet Explorer 6, 6 SP1, 7, and 8 on Windows 2000 SP4; Windows XP SP2 and SP3; Windows Server 2003 SP2; Windows Vista Gold, SP1, and SP2; Windows Server 2008 Gold, SP2, and R2; and Windows 7 allows remote attackers to execute arbitrary code by accessing a pointer associated with a deleted object, related to incorrectly initialized memory and improper handling of objects in memory, as exploited in the wild in December 2009 and January 2010 during Operation Aurora, aka "HTML Object Memory Corruption Vulnerability."

Referenzen