CVE-2016-0034
HIGH(8.8)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- CVSS 8.8 — Hoch
- EPSS 70% — sehr wahrscheinlich ausgenutzt
- Im CISA KEV-Katalog (aktiv ausgenutzt)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
69.6%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
8.8
Technische Schwere
SecBoard-Einordnung
CVE-2016-0034 betrifft Microsoft Silverlight und ist eine Schwachstelle, die durch eine fehlerhafte Handhabung negativer Offsets während der Dekodierung entsteht. Diese Schwachstelle ermöglicht es entfernten Angreifern, beliebigen Code auszuführen oder einen Denial of Service (Objekt-Header-Korruption) zu verursachen, indem sie eine manipulierte Webseite bereitstellen. Die Schwachstelle wird auch als 'Silverlight Runtime Remote Code Execution Vulnerability' bezeichnet.
Mit einem CVSS-Score von 8.8 (HIGH) und einer EPSS-Wahrscheinlichkeit von 59% ist diese Schwachstelle als kritisch einzustufen. Besonders hervorzuheben ist, dass sie in der CISA KEV-Liste aufgeführt ist, was bedeutet, dass sie aktiv ausgenutzt wird und ein hohes Risiko darstellt. Die aktive Ausnutzung erfordert eine sofortige Reaktion.
Security-Teams sollten umgehend alle betroffenen Microsoft Silverlight-Installationen identifizieren und priorisiert patchen. Da die Schwachstelle aktiv ausgenutzt wird, ist ein schnelles Handeln unerlässlich, um das Risiko einer Kompromittierung zu minimieren. Falls Patches nicht sofort angewendet werden können, sollten alternative Mitigationen und eine verstärkte Überwachung in Betracht gezogen werden.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
Microsoft Silverlight 5 before 5.1.41212.0 mishandles negative offsets during decoding, which allows remote attackers to execute arbitrary code or cause a denial of service (object-header corruption) via a crafted web site, aka "Silverlight Runtime Remote Code Execution Vulnerability."
Erkennung & Indikatoren
Ausnutzung
Aktiv ausgenutzt (CISA KEV).
Behobene Versionen
- Microsoft Silverlight 5.1.41212.0
Threat-Hunting-Queries
Die Schwachstelle betrifft Microsoft Silverlight, das Remote Code Execution ermöglicht, wenn ein Benutzer eine manipulierte Website besucht, die eine speziell präparierte Silverlight-Anwendung enthält. Die Erkennung sollte sich auf ungewöhnliche Prozessstarts oder Netzwerkverbindungen konzentrieren, die von Silverlight-Prozessen ausgehen, insbesondere in Umgebungen, in denen Silverlight noch verwe
Sentinel/Defender KQL
DeviceProcessEvents
| where InitiatingProcessFileName =~ "Silverlight.exe" or InitiatingProcessFileName =~ "iexplore.exe" // Silverlight läuft oft im Kontext des Browsers
| where FileName != "cmd.exe" and FileName != "powershell.exe" and FileName != "wscript.exe" and FileName != "cscript.exe" // Ausschluss gängiger Shells, die legitim sein könnten
| where ProcessCommandLine contains "-c" or ProcessCommandLine contains "/c" or ProcessCommandLine contains "-exec" // Indikatoren für Code-Ausführung
| project Timestamp, DeviceName, InitiatingProcessFileName, FileName, ProcessCommandLine, InitiatingProcessParentFileNameSplunk SPL
index=* (sourcetype=WinEventLog:Microsoft-Windows-Sysmon/Operational OR sourcetype=WinEventLog:Security)
(ParentProcessName="Silverlight.exe" OR ParentProcessName="iexplore.exe")
NOT (Image="cmd.exe" OR Image="powershell.exe" OR Image="wscript.exe" OR Image="cscript.exe")
(CommandLine="-c" OR CommandLine="/c" OR CommandLine="-exec")
| table _time, host, ParentProcessName, Image, CommandLineSigma
title: Silverlight RCE Attempt
status: experimental
description: Detects potential remote code execution attempts originating from Silverlight processes or browser processes hosting Silverlight.
logsource:
category: process_creation
product: windows
detection:
selection:
ParentImage|endswith:
- '\Silverlight.exe'
- '\iexplore.exe'
Image|endswith:
- '\cmd.exe'
- '\powershell.exe'
- '\wscript.exe'
- '\cscript.exe'
condition: selection
falsepositives:
- Legitimate Silverlight applications that spawn shell processes (unlikely in modern environments).
level: highElastic ES|QL
from process where
(process.parent.executable : "Silverlight.exe" or process.parent.executable : "iexplore.exe") and
not (process.executable : "cmd.exe" or process.executable : "powershell.exe" or process.executable : "wscript.exe" or process.executable : "cscript.exe") and
(process.args : "-c" or process.args : "/c" or process.args : "-exec")
| select @timestamp, host.name, process.parent.executable, process.executable, process.argsSecBoard-generated · behavioral · requires customization — Von SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.
Betroffene Produkte
- cpe:2.3:a:microsoft:silverlight:*:*:*:*:*:*:*:*
Referenzen
- http://www.securitytracker.com/id/1034655
- https://docs.microsoft.com/en-us/security-updates/securitybulletins/2016/ms16-00...
- http://www.securitytracker.com/id/1034655
- https://docs.microsoft.com/en-us/security-updates/securitybulletins/2016/ms16-00...
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2016-...