CVE-2018-6065
Google Chromium V8 Integer Overflow Vulnerability
Beschreibung
CVE-2018-6065 ist eine Integer-Overflow-Schwachstelle in der Google Chromium V8 JavaScript-Engine, die es einem entfernten Angreifer ermöglicht, über eine präparierte HTML-Seite Heap-Korruption auszunutzen. Der Integer-Overflow führt zu fehlerhaften Speicherallokationsgrößen, die heap-basierte Pufferüberläufe ermöglichen und für beliebige Codeausführung genutzt werden können. Die CISA hat CVE-2018-6065 in ihren KEV-Katalog aufgenommen, und mit einem EPSS-Score von 87,5 % (99. Perzentil) stellt diese Chromium-V8-Schwachstelle eine kritische Browser-Sicherheitsbedrohung dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| chrome | < 65.0.3325.146 | |
| redhat | enterprise linux desktop | 6.0 |
| redhat | enterprise linux server | 6.0 |
| redhat | enterprise linux workstation | 6.0 |
| debian | debian linux | 9.0 |
| mi | mi6 browser | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://www.securityfocus.com/bid/103297(Broken Link, Third Party Advisory, VDB Entry)
- https://access.redhat.com/errata/RHSA-2018:0484(Third Party Advisory)
- https://chromereleases.googleblog.com/2018/03/stable-channel-update-for-desktop.html(Release Notes, Vendor Advisory)
- https://crbug.com/808192(Exploit, Issue Tracking)
- https://www.debian.org/security/2018/dsa-4182(Mailing List, Third Party Advisory)
- https://www.exploit-db.com/exploits/44584/(Exploit, Third Party Advisory, VDB Entry)
- https://www.zerodayinitiative.com/advisories/ZDI-19-367/(Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-6065(US Government Resource)
Schwachstellentyp
CWE-190: Integer-Overflow oder Wraparound
CVE-2018-6065 nutzt eine Integer-Overflow-Schwachstelle in der Chromium-V8-Engine aus, bei der eine arithmetische Operation einen Wert erzeugt, der den Maximalwert des Ziel-Integer-Typs überschreitet und zu einer kleinen Zahl umschlägt. Dieser fehlerhafte Wert wird dann für die Speicherallokation verwendet, was zu einem unterdimensionierten Puffer führt, der anschließend überläuft und Heap-Korruption ermöglicht.
Mehr erfahren: CWE-190 — Integer-Overflow oder Wraparound
Auswirkungsanalyse
CVE-2018-6065 ist eine kritische Schwachstelle in der Chromium-V8-JavaScript-Engine, die über eine präparierte HTML-Seite aus der Ferne ausnutzbar ist, ohne Authentifizierung und lediglich durch den Besuch einer bösartigen Webseite. Der Integer-Overflow führt zu Heap-Korruption, die versierte Angreifer zuverlässig für beliebige Codeausführung nutzen können. Vertraulichkeit und Integrität sind kritisch betroffen — eine erfolgreiche Ausnutzung ermöglicht das Lesen sensibler Browser-Daten und die Ausführung bösartigen Codes. Der EPSS-Score von 87,5 % (99. Perzentil) zeigt eine extrem hohe Ausnutzungswahrscheinlichkeit an. Die breite Angriffsfläche über alle Chromium-basierten Browser und die niedrige Ausnutzungsschwelle machen dies besonders gefährlich.
Exploit-Reifegrad
Die CISA hat aktive Ausnutzung von CVE-2018-6065 bestätigt, indem die Schwachstelle in den KEV-Katalog aufgenommen wurde, mit einer Behebungsfrist bis zum 22. Juni 2022. Der EPSS-Score von 87,5 % (99. Perzentil) spiegelt eine extrem hohe Ausnutzungswahrscheinlichkeit wider. Obwohl keine spezifischen Ransomware-Kampagnen zugeordnet wurden, sind Integer-Overflow-Schwachstellen in V8 erstklassige Ziele für Exploit-Kit-Entwickler und APT-Gruppen, die sie in browserbasierten Exploit-Ketten einsetzen.
Behebung
- Alle Chromium-basierten Browser sofort aktualisieren auf Versionen, die CVE-2018-6065 beheben, einschließlich Google Chrome, Microsoft Edge und Opera.
- Automatische Browser-Updates aktivieren auf allen verwalteten Endpunkten.
- Browser-Isolation oder Sandboxing einsetzen, das Webinhalte in isolierten Umgebungen rendert.
- Netzwerkbasierte Schutzmaßnahmen implementieren, einschließlich Webinhaltsfilterung und URL-Kategorisierung.
- Endpoint-Telemetrie auf Browser-Ausnutzungsindikatoren überwachen, wie abnormale Speicherallokationsmuster oder unerwartete Kindprozesse von Browserprozessen.
Technische Details
CVE-2018-6065 ist eine Integer-Overflow-Schwachstelle in der V8-JavaScript-Engine, die von Chromium-basierten Browsern verwendet wird. Die Schwachstelle tritt auf, wenn V8 arithmetische Operationen auf Integer-Werten während der JavaScript-Ausführung durchführt und eine speziell präparierte Berechnung das Ergebnis den Maximalwert des Integer-Typs überschreiten lässt, wodurch es zu einer kleinen positiven Zahl umschlägt. Wenn dieser fehlerhaft kleine Wert anschließend als Größenparameter für die Heap-Speicherallokation verwendet wird, ist der allozierte Puffer erheblich kleiner als erwartet. Wenn V8 dann die tatsächlichen Daten in diesen unterdimensionierten Puffer schreibt, tritt ein heap-basierter Pufferüberlauf auf.
Häufig gestellte Fragen
Wird CVE-2018-6065 aktiv ausgenutzt?
Ja. Die CISA hat CVE-2018-6065 in ihren KEV-Katalog aufgenommen und damit aktive Ausnutzung bestätigt. Der EPSS-Score von 87,5 % (99. Perzentil) zeigt extrem hohe Ausnutzungswahrscheinlichkeit an.
Welche Produkte sind von CVE-2018-6065 betroffen?
CVE-2018-6065 betrifft alle Chromium-basierten Browser, einschließlich Google Chrome, Microsoft Edge, Opera, Brave und Vivaldi.
Wie behebe ich CVE-2018-6065?
Aktualisieren Sie alle Chromium-basierten Browser auf die neuesten gepatchten Versionen. Aktivieren Sie automatische Updates und setzen Sie Browser-Isolation-Technologie ein.
Wie schwerwiegend ist CVE-2018-6065?
CVE-2018-6065 ist eine kritische Integer-Overflow-Schwachstelle mit einem EPSS-Score von 87,5 % im 99. Perzentil. Sie ermöglicht Remote-Code-Execution über eine präparierte Webseite und betrifft alle Chromium-basierten Browser.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.