CVE-2018-17463
Google Chromium V8 Remote Code Execution Vulnerability
Beschreibung
CVE-2018-17463 ist eine Remote-Code-Execution-Schwachstelle in der Google Chromium V8 JavaScript-Engine, die es einem Angreifer ermöglicht, Code innerhalb der Browser-Sandbox über eine präparierte HTML-Seite auszuführen. Die Schwachstelle nutzt einen Fehler in der JIT-Kompilierungspipeline von V8 aus und betrifft mehrere Chromium-basierte Browser, darunter Google Chrome, Microsoft Edge und Opera. Die CISA hat CVE-2018-17463 in ihren KEV-Katalog aufgenommen, und mit einem EPSS-Score von 91,7 % (99. Perzentil) zählt dies zu den am wahrscheinlichsten ausgenutzten V8-Schwachstellen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| chrome | < 70.0.3538.67 | |
| redhat | enterprise linux desktop | 6.0 |
| redhat | enterprise linux server | 6.0 |
| redhat | enterprise linux workstation | 6.0 |
| debian | debian linux | 9.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/156640/Google-Chrome-67-68-69-Object.create-Type-Confusion.html(Exploit, Third Party Advisory, VDB Entry)
- http://www.securityfocus.com/bid/105666(Broken Link, Third Party Advisory, VDB Entry)
- https://access.redhat.com/errata/RHSA-2018:3004(Third Party Advisory)
- https://chromereleases.googleblog.com/2018/10/stable-channel-update-for-desktop.html(Release Notes, Vendor Advisory)
- https://crbug.com/888923(Exploit, Issue Tracking)
- https://security.gentoo.org/glsa/201811-10(Third Party Advisory)
- https://www.debian.org/security/2018/dsa-4330(Mailing List, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-17463(US Government Resource)
Schwachstellentyp
CWE-843: Zugriff auf Ressource mit inkompatiblem Typ ('Type Confusion')
CVE-2018-17463 beinhaltet eine Type-Confusion-Schwachstelle im JIT-Compiler der Chromium-V8-Engine, bei der eine Ressource mit einem Typ alloziert oder initialisiert, aber anschließend mit einem inkompatiblen Typ zugegriffen wird. Im V8-Kontext trifft der JIT-Compiler während der Optimierung fehlerhafte Annahmen über Objekttypen, was zu typverwechselten Speicherzugriffen führt, die Out-of-Bounds-Lese- und -Schreibzugriffe und letztlich beliebige Codeausführung ermöglichen.
Mehr erfahren: CWE-843 — Zugriff auf Ressource mit inkompatiblem Typ ('Type Confusion')
Auswirkungsanalyse
CVE-2018-17463 ist eine kritische Schwachstelle, die Remote-Code-Execution innerhalb der Chromium-Browser-Sandbox ermöglicht, wobei lediglich der Besuch einer bösartigen Webseite erforderlich ist. Die Type Confusion im JIT-Compiler von V8 ermöglicht einem Angreifer beliebige Lese-/Schreibzugriffe auf den Speicher. Vertraulichkeit und Integrität sind kritisch betroffen, da der Angreifer auf alle Daten innerhalb des Browserprozesses zugreifen kann. Der EPSS-Score von 91,7 % (99. Perzentil) zeigt nahezu sichere Ausnutzungsaktivität an. Die browserübergreifende Wirkung über alle Chromium-basierten Browser verstärkt die Bedrohung erheblich.
Exploit-Reifegrad
Die CISA hat aktive Ausnutzung von CVE-2018-17463 bestätigt, indem die Schwachstelle in den KEV-Katalog aufgenommen wurde, mit einer Behebungsfrist bis zum 22. Juni 2022. Der EPSS-Score von 91,7 % (99. Perzentil) spiegelt nahezu sichere Ausnutzungswahrscheinlichkeit wider — eine der höchsten unter allen V8-Schwachstellen. Obwohl keine spezifischen Ransomware-Kampagnen zugeordnet wurden, gelten V8-Type-Confusion-Schwachstellen als Premium-Exploit-Primitive für APT-Gruppen. Detaillierte Analysen der Ausnutzungstechnik sind öffentlich verfügbar, was die Ausnutzungsschwelle weiter senkt.
Behebung
- Alle Chromium-basierten Browser sofort aktualisieren auf Versionen, die CVE-2018-17463 beheben.
- Automatische Browser-Updates aktivieren auf allen verwalteten Geräten.
- Browser-Isolation einsetzen, um nicht vertrauenswürdige Webinhalte in isolierten Umgebungen zu rendern.
- Strikte Content Security Policy (CSP)-Header implementieren und Web-Proxy-Filterung einsetzen.
- Endpoint-Detection-Systeme überwachen auf V8-Ausnutzungsindikatoren, einschließlich JIT-bezogener Abstürze oder ungewöhnlicher Speicherzugriffsmuster.
Technische Details
CVE-2018-17463 ist eine Type-Confusion-Schwachstelle im JIT-Compiler (TurboFan) der V8-JavaScript-Engine. Die Schwachstelle tritt auf, wenn TurboFans Optimierungsdurchläufe falsche Typannahmen über JavaScript-Objekte treffen und Maschinencode generieren, der auf ein Objekt über einen inkompatiblen Typ zugreift. Wenn V8 diesen fehlerhaft optimierten Code ausführt, greift es auf Speicher an Offsets zu, die für den angenommenen statt den tatsächlichen Typ berechnet wurden. Ein Angreifer erstellt JavaScript, das den fehlerhaften Optimierungspfad auslöst, und nutzt die Type Confusion, um beliebige Lese- und Schreibprimitive aufzubauen, die dann zu vollständiger Codeausführung im Renderer-Prozess eskaliert werden.
Häufig gestellte Fragen
Wird CVE-2018-17463 aktiv ausgenutzt?
Ja. Die CISA hat aktive Ausnutzung bestätigt. Der EPSS-Score von 91,7 % (99. Perzentil) zeigt nahezu sichere Ausnutzungswahrscheinlichkeit an. Detaillierte Exploit-Analysen sind öffentlich verfügbar.
Welche Produkte sind von CVE-2018-17463 betroffen?
CVE-2018-17463 betrifft alle Chromium-basierten Browser, einschließlich Google Chrome, Microsoft Edge, Opera, Brave und Vivaldi.
Wie behebe ich CVE-2018-17463?
Aktualisieren Sie alle Chromium-basierten Browser auf die neuesten gepatchten Versionen. Aktivieren Sie automatische Updates und setzen Sie Browser-Isolation-Technologie ein.
Wie schwerwiegend ist CVE-2018-17463?
CVE-2018-17463 ist eine kritische Type-Confusion-Schwachstelle mit einem EPSS-Score von 91,7 % im 99. Perzentil. Sie ermöglicht Remote-Code-Execution über eine präparierte Webseite und wurde aktiv in freier Wildbahn ausgenutzt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.