CVE-2018-17463

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Google Chromium V8 Remote Code Execution Vulnerability

Beschreibung

CVE-2018-17463 ist eine Remote-Code-Execution-Schwachstelle in der Google Chromium V8 JavaScript-Engine, die es einem Angreifer ermöglicht, Code innerhalb der Browser-Sandbox über eine präparierte HTML-Seite auszuführen. Die Schwachstelle nutzt einen Fehler in der JIT-Kompilierungspipeline von V8 aus und betrifft mehrere Chromium-basierte Browser, darunter Google Chrome, Microsoft Edge und Opera. Die CISA hat CVE-2018-17463 in ihren KEV-Katalog aufgenommen, und mit einem EPSS-Score von 91,7 % (99. Perzentil) zählt dies zu den am wahrscheinlichsten ausgenutzten V8-Schwachstellen.

KEV-Informationen

Hersteller
Google
Produkt
Chromium V8
Hinzugefügt am
8. Juni 2022
Fälligkeitsdatum
22. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 70.0.3538.67
redhatenterprise linux desktop6.0
redhatenterprise linux server6.0
redhatenterprise linux workstation6.0
debiandebian linux9.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-843: Zugriff auf Ressource mit inkompatiblem Typ ('Type Confusion')

CVE-2018-17463 beinhaltet eine Type-Confusion-Schwachstelle im JIT-Compiler der Chromium-V8-Engine, bei der eine Ressource mit einem Typ alloziert oder initialisiert, aber anschließend mit einem inkompatiblen Typ zugegriffen wird. Im V8-Kontext trifft der JIT-Compiler während der Optimierung fehlerhafte Annahmen über Objekttypen, was zu typverwechselten Speicherzugriffen führt, die Out-of-Bounds-Lese- und -Schreibzugriffe und letztlich beliebige Codeausführung ermöglichen.

Mehr erfahren: CWE-843 — Zugriff auf Ressource mit inkompatiblem Typ ('Type Confusion')

Auswirkungsanalyse

CVE-2018-17463 ist eine kritische Schwachstelle, die Remote-Code-Execution innerhalb der Chromium-Browser-Sandbox ermöglicht, wobei lediglich der Besuch einer bösartigen Webseite erforderlich ist. Die Type Confusion im JIT-Compiler von V8 ermöglicht einem Angreifer beliebige Lese-/Schreibzugriffe auf den Speicher. Vertraulichkeit und Integrität sind kritisch betroffen, da der Angreifer auf alle Daten innerhalb des Browserprozesses zugreifen kann. Der EPSS-Score von 91,7 % (99. Perzentil) zeigt nahezu sichere Ausnutzungsaktivität an. Die browserübergreifende Wirkung über alle Chromium-basierten Browser verstärkt die Bedrohung erheblich.

Exploit-Reifegrad

Die CISA hat aktive Ausnutzung von CVE-2018-17463 bestätigt, indem die Schwachstelle in den KEV-Katalog aufgenommen wurde, mit einer Behebungsfrist bis zum 22. Juni 2022. Der EPSS-Score von 91,7 % (99. Perzentil) spiegelt nahezu sichere Ausnutzungswahrscheinlichkeit wider — eine der höchsten unter allen V8-Schwachstellen. Obwohl keine spezifischen Ransomware-Kampagnen zugeordnet wurden, gelten V8-Type-Confusion-Schwachstellen als Premium-Exploit-Primitive für APT-Gruppen. Detaillierte Analysen der Ausnutzungstechnik sind öffentlich verfügbar, was die Ausnutzungsschwelle weiter senkt.

Behebung

  1. Alle Chromium-basierten Browser sofort aktualisieren auf Versionen, die CVE-2018-17463 beheben.
  2. Automatische Browser-Updates aktivieren auf allen verwalteten Geräten.
  3. Browser-Isolation einsetzen, um nicht vertrauenswürdige Webinhalte in isolierten Umgebungen zu rendern.
  4. Strikte Content Security Policy (CSP)-Header implementieren und Web-Proxy-Filterung einsetzen.
  5. Endpoint-Detection-Systeme überwachen auf V8-Ausnutzungsindikatoren, einschließlich JIT-bezogener Abstürze oder ungewöhnlicher Speicherzugriffsmuster.

Technische Details

CVE-2018-17463 ist eine Type-Confusion-Schwachstelle im JIT-Compiler (TurboFan) der V8-JavaScript-Engine. Die Schwachstelle tritt auf, wenn TurboFans Optimierungsdurchläufe falsche Typannahmen über JavaScript-Objekte treffen und Maschinencode generieren, der auf ein Objekt über einen inkompatiblen Typ zugreift. Wenn V8 diesen fehlerhaft optimierten Code ausführt, greift es auf Speicher an Offsets zu, die für den angenommenen statt den tatsächlichen Typ berechnet wurden. Ein Angreifer erstellt JavaScript, das den fehlerhaften Optimierungspfad auslöst, und nutzt die Type Confusion, um beliebige Lese- und Schreibprimitive aufzubauen, die dann zu vollständiger Codeausführung im Renderer-Prozess eskaliert werden.

Häufig gestellte Fragen

Wird CVE-2018-17463 aktiv ausgenutzt?

Ja. Die CISA hat aktive Ausnutzung bestätigt. Der EPSS-Score von 91,7 % (99. Perzentil) zeigt nahezu sichere Ausnutzungswahrscheinlichkeit an. Detaillierte Exploit-Analysen sind öffentlich verfügbar.

Welche Produkte sind von CVE-2018-17463 betroffen?

CVE-2018-17463 betrifft alle Chromium-basierten Browser, einschließlich Google Chrome, Microsoft Edge, Opera, Brave und Vivaldi.

Wie behebe ich CVE-2018-17463?

Aktualisieren Sie alle Chromium-basierten Browser auf die neuesten gepatchten Versionen. Aktivieren Sie automatische Updates und setzen Sie Browser-Isolation-Technologie ein.

Wie schwerwiegend ist CVE-2018-17463?

CVE-2018-17463 ist eine kritische Type-Confusion-Schwachstelle mit einem EPSS-Score von 91,7 % im 99. Perzentil. Sie ermöglicht Remote-Code-Execution über eine präparierte Webseite und wurde aktiv in freier Wildbahn ausgenutzt.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score84.56%
EPSS-Perzentil99.7%

Daten

Veröffentlicht14. November 2018
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.