CVE-2018-17480

HIGH(8.8)KEVErhöhtes Risiko

Google Chromium V8 Out-of-Bounds Write Vulnerability

Beschreibung

CVE-2018-17480 ist eine Out-of-Bounds-Write-Schwachstelle in der Google Chromium V8 JavaScript-Engine, die es einem entfernten Angreifer ermöglicht, Code innerhalb der Browser-Sandbox über eine präparierte HTML-Seite auszuführen. Die Schwachstelle betrifft mehrere Chromium-basierte Browser, darunter Google Chrome, Microsoft Edge und Opera. Die CISA hat CVE-2018-17480 in ihren KEV-Katalog aufgenommen, und mit einem EPSS-Score von 27,0 % (96. Perzentil) stellt diese V8-Schwachstelle ein erhebliches Sicherheitsrisiko dar.

KEV-Informationen

Hersteller
Google
Produkt
Chromium V8
Hinzugefügt am
8. Juni 2022
Fälligkeitsdatum
22. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 71.0.3578.80
redhatenterprise linux desktop6.0
redhatenterprise linux server6.0
redhatenterprise linux workstation6.0
debiandebian linux9.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-787: Out-of-bounds Write

CVE-2018-17480 nutzt eine Out-of-Bounds-Write-Schwachstelle in der Chromium-V8-Engine aus, bei der die JavaScript-Engine Daten über die zugewiesene Puffergrenze hinaus schreibt. Dieser Out-of-Bounds-Schreibzugriff ermöglicht Heap-Speicherkorruption, die ein Angreifer nutzen kann, um die Programmausführung zu kontrollieren.

Mehr erfahren: CWE-787 — Out-of-bounds Write

Auswirkungsanalyse

CVE-2018-17480 ermöglicht Remote-Code-Execution innerhalb der Chromium-Browser-Sandbox über eine präparierte Webseite, ohne Authentifizierung. Vertraulichkeit und Integrität sind erheblich betroffen im Sandbox-Kontext, da der Angreifer auf im Browser gespeicherte Daten zugreifen kann. Obwohl die initiale Ausführung innerhalb der Sandbox stattfindet, könnte die Schwachstelle als erste Stufe einer mehrstufigen Exploit-Kette dienen. Der EPSS-Score von 27,0 % (96. Perzentil) zeigt eine hohe Ausnutzungswahrscheinlichkeit an, und die browserübergreifende Wirkung verstärkt die Bedrohungslage erheblich.

Exploit-Reifegrad

Die CISA hat aktive Ausnutzung von CVE-2018-17480 bestätigt, indem die Schwachstelle in den KEV-Katalog aufgenommen wurde, mit einer Behebungsfrist bis zum 22. Juni 2022. Der EPSS-Score von 27,0 % (96. Perzentil) spiegelt substantielle Ausnutzungsaktivität wider. Obwohl keine spezifischen Ransomware-Kampagnen zugeordnet wurden, werden V8-Out-of-Bounds-Write-Schwachstellen häufig in ausgefeilten Browser-Exploit-Ketten eingesetzt.

Behebung

  1. Alle Chromium-basierten Browser sofort aktualisieren auf Versionen, die CVE-2018-17480 beheben.
  2. Automatische Browser-Updates aktivieren auf allen verwalteten Endpunkten.
  3. Browser-Isolation-Technologie einsetzen zur Ausführung von Webinhalten in isolierten Umgebungen.
  4. Webfilterung implementieren, um den Zugang zu bekannten bösartigen Domains zu blockieren.
  5. Endpoint-Detection-Telemetrie auf Browser-Ausnutzungsindikatoren überwachen, einschließlich unerwarteter Renderer-Abstürze oder anomaler Prozessketten.

Technische Details

CVE-2018-17480 ist eine Out-of-Bounds-Write-Schwachstelle in der V8-JavaScript-Engine von Chromium-basierten Browsern. Die Schwachstelle wird ausgelöst, wenn V8 speziell präpariertes JavaScript verarbeitet, das die Engine veranlasst, Daten über die Grenzen eines allozierten Heap-Puffers hinaus zu schreiben. Der Out-of-Bounds-Schreibzugriff überschreibt benachbarte Heap-Objekte oder Metadaten, die ein Angreifer durch sorgfältige Heap-Layout-Manipulation ausnutzen kann. Durch das Überschreiben kritischer Datenstrukturen wie Objekt-Maps, Array-Längen oder Funktionszeiger etabliert der Angreifer eine zuverlässige Code-Execution-Primitive innerhalb des Chromium-Renderer-Prozesses.

Häufig gestellte Fragen

Wird CVE-2018-17480 aktiv ausgenutzt?

Ja. Die CISA hat aktive Ausnutzung bestätigt, indem die Schwachstelle in den KEV-Katalog aufgenommen wurde. Der EPSS-Score von 27,0 % (96. Perzentil) zeigt hohe Ausnutzungswahrscheinlichkeit an.

Welche Produkte sind von CVE-2018-17480 betroffen?

CVE-2018-17480 betrifft alle Chromium-basierten Browser, einschließlich Google Chrome, Microsoft Edge, Opera, Brave und Vivaldi.

Wie behebe ich CVE-2018-17480?

Aktualisieren Sie alle Chromium-basierten Browser auf die neuesten gepatchten Versionen. Aktivieren Sie automatische Updates und setzen Sie Browser-Isolation ein.

Wie schwerwiegend ist CVE-2018-17480?

CVE-2018-17480 ist eine schwerwiegende Out-of-Bounds-Write-Schwachstelle mit einem EPSS-Score von 27,0 % im 96. Perzentil. Sie ermöglicht Codeausführung innerhalb der Browser-Sandbox über alle Chromium-basierten Browser hinweg.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score35.64%
EPSS-Perzentil98.3%

Daten

Veröffentlicht11. Dezember 2018
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.