CVE-2017-5030

HIGH(8.8)KEVErhöhtes Risiko

Google Chromium V8 Memory Corruption Vulnerability

Beschreibung

CVE-2017-5030 ist eine Speicherkorruptionsschwachstelle in der Google Chromium V8 JavaScript-Engine, die es einem entfernten Angreifer ermöglicht, Code über eine präparierte HTML-Seite auszuführen. Die Schwachstelle ermöglicht die Korruption von V8-Heap-Speicher durch bösartiges JavaScript, was für beliebige Codeausführung innerhalb des Browser-Renderer-Prozesses genutzt werden kann. Die CISA hat CVE-2017-5030 in ihren KEV-Katalog aufgenommen, und mit einem EPSS-Score von 50,7 % (97. Perzentil) stellt diese Schwachstelle eine erhebliche Browser-Sicherheitsbedrohung dar.

KEV-Informationen

Hersteller
Google
Produkt
Chromium V8
Hinzugefügt am
8. Juni 2022
Fälligkeitsdatum
22. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 57.0.2987.98; < 57.0.2987.108
debiandebian linux8.0; 9.0
redhatenterprise linux desktop6.0
redhatenterprise linux server6.0
redhatenterprise linux workstation6.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-787: Out-of-bounds Write

CVE-2017-5030 beinhaltet eine Speicherkorruptionsschwachstelle in der Chromium-V8-Engine, die zu Out-of-Bounds-Schreiboperationen führt. Die V8-Engine verarbeitet präpariertes JavaScript in einer Weise, die Schreibzugriffe über die vorgesehenen Puffergrenzen hinaus verursacht und benachbarten Heap-Speicher korrumpiert. Diese Speicherkorruption kann von einem Angreifer kontrolliert werden, um kritische Datenstrukturen zu überschreiben.

Mehr erfahren: CWE-787 — Out-of-bounds Write

Auswirkungsanalyse

CVE-2017-5030 ist eine schwerwiegende Schwachstelle in der Chromium-V8-JavaScript-Engine, die über eine bösartige Webseite aus der Ferne ausnutzbar ist, ohne Authentifizierung oder besondere Berechtigungen. Die Speicherkorruption in V8 ermöglicht beliebige Codeausführung im Renderer-Prozess. Vertraulichkeit und Integrität sind kritisch betroffen, da eine erfolgreiche Ausnutzung dem Angreifer Zugriff auf alle Daten im Browserprozess gewährt. Der EPSS-Score von 50,7 % (97. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit an, und die browserübergreifende Wirkung über alle Chromium-basierten Browser erzeugt eine massive Angriffsfläche.

Exploit-Reifegrad

Die CISA hat aktive Ausnutzung von CVE-2017-5030 bestätigt, indem die Schwachstelle in den KEV-Katalog aufgenommen wurde, mit einer Behebungsfrist bis zum 22. Juni 2022. Der EPSS-Score von 50,7 % (97. Perzentil) spiegelt eine sehr hohe Ausnutzungswahrscheinlichkeit wider. V8-Speicherkorruptionsschwachstellen werden aktiv von Exploit-Entwicklern gesucht und von mehreren Bedrohungsgruppen in browserbasierten Ausnutzungskampagnen eingesetzt. Die Schwachstelle bietet eine grundlegende Primitive für Browser-Exploit-Ketten, die bei Kombination mit Sandbox-Escape-Techniken vollständige Systemkompromittierung erreichen können.

Behebung

  1. Alle Chromium-basierten Browser sofort aktualisieren auf Versionen, die CVE-2017-5030 beheben, einschließlich Google Chrome, Microsoft Edge und Opera.
  2. Automatische Browser-Updates aktivieren auf allen Endpunkten in der Organisation.
  3. Browser-Isolation-Lösungen einsetzen, die Webinhalte in isolierten Containern oder virtuellen Maschinen rendern.
  4. Webinhaltsfilterung implementieren über Secure Web Gateways oder DNS-Filterung, um den Zugang zu bekannter Exploit-Delivery-Infrastruktur zu blockieren.
  5. Erweiterte Sicherheitsmodi aktivieren in Chromium-basierten Browsern, wie V8-Heap-Sandbox oder Site-Isolation-Funktionen.

Technische Details

CVE-2017-5030 ist eine Speicherkorruptionsschwachstelle in der V8-JavaScript-Engine von Chromium-basierten Browsern. Die Schwachstelle manifestiert sich, wenn V8 speziell präpariertes JavaScript verarbeitet, das einen Codepfad auslöst, der zu Out-of-Bounds-Heap-Schreibzugriffen führt. Das präparierte JavaScript nutzt einen Fehler in der V8-Verarbeitung bestimmter Operationen aus, um Daten über die Grenzen allozierter Heap-Puffer hinaus zu schreiben. Dieser Out-of-Bounds-Schreibzugriff korrumpiert benachbarte V8-Heap-Objekte. Durch sorgfältige Heap-Layout-Kontrolle platziert ein Angreifer Zielobjekte neben dem verwundbaren Puffer und nutzt die Korruption, um beliebige Lese-/Schreibprimitive zu etablieren, die dann zu Codeausführung eskaliert werden.

Häufig gestellte Fragen

Wird CVE-2017-5030 aktiv ausgenutzt?

Ja. Die CISA hat aktive Ausnutzung bestätigt, indem CVE-2017-5030 in den KEV-Katalog aufgenommen wurde. Der EPSS-Score von 50,7 % (97. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit an.

Welche Produkte sind von CVE-2017-5030 betroffen?

CVE-2017-5030 betrifft alle Chromium-basierten Browser, einschließlich Google Chrome, Microsoft Edge, Opera, Brave und Vivaldi.

Wie behebe ich CVE-2017-5030?

Aktualisieren Sie alle Chromium-basierten Browser auf die neuesten gepatchten Versionen. Aktivieren Sie automatische Updates und setzen Sie Browser-Isolation-Technologie ein.

Wie schwerwiegend ist CVE-2017-5030?

CVE-2017-5030 ist eine schwerwiegende Speicherkorruptionsschwachstelle mit einem EPSS-Score von 50,7 % im 97. Perzentil. Sie ermöglicht Remote-Code-Execution über eine präparierte Webseite und betrifft alle Chromium-basierten Browser.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score41.60%
EPSS-Perzentil98.6%

Daten

Veröffentlicht24. April 2017
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.