SecBoard
Zurück zur CVE-Übersicht

CVE-2016-0034

HIGH(8.8)KEV — Aktiv ausgenutzt

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Risk Signal Score73/100 — HOCH
  • CVSS 8.8 — Hoch
  • EPSS 70% — sehr wahrscheinlich ausgenutzt
  • Im CISA KEV-Katalog (aktiv ausgenutzt)

CISA KEV

Bestätigt ausgenutzt

EPSS-Score

69.6%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

8.8

Technische Schwere

SecBoard-Einordnung

CVE-2016-0034 betrifft Microsoft Silverlight und ist eine Schwachstelle, die durch eine fehlerhafte Handhabung negativer Offsets während der Dekodierung entsteht. Diese Schwachstelle ermöglicht es entfernten Angreifern, beliebigen Code auszuführen oder einen Denial of Service (Objekt-Header-Korruption) zu verursachen, indem sie eine manipulierte Webseite bereitstellen. Die Schwachstelle wird auch als 'Silverlight Runtime Vulnerability' bezeichnet.

Mit einem CVSS-Score von 8.8 (HIGH) und einer EPSS-Wahrscheinlichkeit von 59% ist diese Schwachstelle als kritisch einzustufen. Besonders hervorzuheben ist, dass sie in der KEV-Liste aufgeführt ist, was bedeutet, dass sie aktiv ausgenutzt wird und ein hohes Risiko darstellt. Die aktive Ausnutzung erfordert eine sofortige Reaktion.

Security-Teams sollten umgehend alle betroffenen Microsoft Silverlight-Installationen identifizieren und priorisiert patchen. Da die Schwachstelle aktiv ausgenutzt wird, ist ein schnelles Handeln unerlässlich, um das Risiko einer Kompromittierung zu minimieren. Falls Patches nicht sofort angewendet werden können, sollten alternative Mitigationen und eine verstärkte Überwachung in Betracht gezogen werden.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

Microsoft Silverlight 5 before 5.1.41212.0 mishandles negative offsets during decoding, which allows remote attackers to execute arbitrary code or cause a denial of service (object-header corruption) via a crafted web site, aka "Silverlight Runtime Remote Code Execution Vulnerability."

Erkennung & Indikatoren

Ausnutzung

Aktiv ausgenutzt (CISA KEV).

Behobene Versionen

  • Microsoft Silverlight 5.1.41212.0

Threat-Hunting-Queries

Die Schwachstelle betrifft Microsoft Silverlight, das Remote Code Execution ermöglicht, wenn ein Benutzer eine manipulierte Website besucht, die eine speziell präparierte Silverlight-Anwendung enthält. Die Erkennung sollte sich auf ungewöhnliche Prozessstarts oder Netzwerkverbindungen konzentrieren, die von Silverlight-Prozessen ausgehen, insbesondere in Umgebungen, in denen Silverlight noch verwe

Sentinel/Defender KQL

DeviceProcessEvents
| where InitiatingProcessFileName =~ "Silverlight.exe" or InitiatingProcessFileName =~ "iexplore.exe" // Silverlight läuft oft im Kontext des Browsers
| where FileName != "cmd.exe" and FileName != "powershell.exe" and FileName != "wscript.exe" and FileName != "cscript.exe" // Ausschluss gängiger Shells, die legitim sein könnten
| where ProcessCommandLine contains "-c" or ProcessCommandLine contains "/c" or ProcessCommandLine contains "-exec" // Indikatoren für Code-Ausführung
| project Timestamp, DeviceName, InitiatingProcessFileName, FileName, ProcessCommandLine, InitiatingProcessParentFileName

Splunk SPL

index=* (sourcetype=WinEventLog:Microsoft-Windows-Sysmon/Operational OR sourcetype=WinEventLog:Security) 
(ParentProcessName="Silverlight.exe" OR ParentProcessName="iexplore.exe") 
NOT (Image="cmd.exe" OR Image="powershell.exe" OR Image="wscript.exe" OR Image="cscript.exe") 
(CommandLine="-c" OR CommandLine="/c" OR CommandLine="-exec") 
| table _time, host, ParentProcessName, Image, CommandLine

Sigma

title: Silverlight RCE Attempt
status: experimental
description: Detects potential remote code execution attempts originating from Silverlight processes or browser processes hosting Silverlight.
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    ParentImage|endswith:
      - '\Silverlight.exe'
      - '\iexplore.exe'
    Image|endswith:
      - '\cmd.exe'
      - '\powershell.exe'
      - '\wscript.exe'
      - '\cscript.exe'
  condition: selection
falsepositives:
  - Legitimate Silverlight applications that spawn shell processes (unlikely in modern environments).
level: high

Elastic ES|QL

from process where 
  (process.parent.executable : "Silverlight.exe" or process.parent.executable : "iexplore.exe") and 
  not (process.executable : "cmd.exe" or process.executable : "powershell.exe" or process.executable : "wscript.exe" or process.executable : "cscript.exe") and 
  (process.args : "-c" or process.args : "/c" or process.args : "-exec")
| select @timestamp, host.name, process.parent.executable, process.executable, process.args

SecBoard-generated · behavioral · requires customizationVon SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.

Betroffene Produkte

  • cpe:2.3:a:microsoft:silverlight:*:*:*:*:*:*:*:*

Referenzen