CVE-2018-6065

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Google Chromium V8 Integer Overflow Vulnerability

Beschreibung

CVE-2018-6065 ist eine Integer-Overflow-Schwachstelle in der Google Chromium V8 JavaScript-Engine, die es einem entfernten Angreifer ermöglicht, über eine präparierte HTML-Seite Heap-Korruption auszunutzen. Der Integer-Overflow führt zu fehlerhaften Speicherallokationsgrößen, die heap-basierte Pufferüberläufe ermöglichen und für beliebige Codeausführung genutzt werden können. Die CISA hat CVE-2018-6065 in ihren KEV-Katalog aufgenommen, und mit einem EPSS-Score von 87,5 % (99. Perzentil) stellt diese Chromium-V8-Schwachstelle eine kritische Browser-Sicherheitsbedrohung dar.

KEV-Informationen

Hersteller
Google
Produkt
Chromium V8
Hinzugefügt am
8. Juni 2022
Fälligkeitsdatum
22. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 65.0.3325.146
redhatenterprise linux desktop6.0
redhatenterprise linux server6.0
redhatenterprise linux workstation6.0
debiandebian linux9.0
mimi6 browser-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-190: Integer-Overflow oder Wraparound

CVE-2018-6065 nutzt eine Integer-Overflow-Schwachstelle in der Chromium-V8-Engine aus, bei der eine arithmetische Operation einen Wert erzeugt, der den Maximalwert des Ziel-Integer-Typs überschreitet und zu einer kleinen Zahl umschlägt. Dieser fehlerhafte Wert wird dann für die Speicherallokation verwendet, was zu einem unterdimensionierten Puffer führt, der anschließend überläuft und Heap-Korruption ermöglicht.

Mehr erfahren: CWE-190 — Integer-Overflow oder Wraparound

Auswirkungsanalyse

CVE-2018-6065 ist eine kritische Schwachstelle in der Chromium-V8-JavaScript-Engine, die über eine präparierte HTML-Seite aus der Ferne ausnutzbar ist, ohne Authentifizierung und lediglich durch den Besuch einer bösartigen Webseite. Der Integer-Overflow führt zu Heap-Korruption, die versierte Angreifer zuverlässig für beliebige Codeausführung nutzen können. Vertraulichkeit und Integrität sind kritisch betroffen — eine erfolgreiche Ausnutzung ermöglicht das Lesen sensibler Browser-Daten und die Ausführung bösartigen Codes. Der EPSS-Score von 87,5 % (99. Perzentil) zeigt eine extrem hohe Ausnutzungswahrscheinlichkeit an. Die breite Angriffsfläche über alle Chromium-basierten Browser und die niedrige Ausnutzungsschwelle machen dies besonders gefährlich.

Exploit-Reifegrad

Die CISA hat aktive Ausnutzung von CVE-2018-6065 bestätigt, indem die Schwachstelle in den KEV-Katalog aufgenommen wurde, mit einer Behebungsfrist bis zum 22. Juni 2022. Der EPSS-Score von 87,5 % (99. Perzentil) spiegelt eine extrem hohe Ausnutzungswahrscheinlichkeit wider. Obwohl keine spezifischen Ransomware-Kampagnen zugeordnet wurden, sind Integer-Overflow-Schwachstellen in V8 erstklassige Ziele für Exploit-Kit-Entwickler und APT-Gruppen, die sie in browserbasierten Exploit-Ketten einsetzen.

Behebung

  1. Alle Chromium-basierten Browser sofort aktualisieren auf Versionen, die CVE-2018-6065 beheben, einschließlich Google Chrome, Microsoft Edge und Opera.
  2. Automatische Browser-Updates aktivieren auf allen verwalteten Endpunkten.
  3. Browser-Isolation oder Sandboxing einsetzen, das Webinhalte in isolierten Umgebungen rendert.
  4. Netzwerkbasierte Schutzmaßnahmen implementieren, einschließlich Webinhaltsfilterung und URL-Kategorisierung.
  5. Endpoint-Telemetrie auf Browser-Ausnutzungsindikatoren überwachen, wie abnormale Speicherallokationsmuster oder unerwartete Kindprozesse von Browserprozessen.

Technische Details

CVE-2018-6065 ist eine Integer-Overflow-Schwachstelle in der V8-JavaScript-Engine, die von Chromium-basierten Browsern verwendet wird. Die Schwachstelle tritt auf, wenn V8 arithmetische Operationen auf Integer-Werten während der JavaScript-Ausführung durchführt und eine speziell präparierte Berechnung das Ergebnis den Maximalwert des Integer-Typs überschreiten lässt, wodurch es zu einer kleinen positiven Zahl umschlägt. Wenn dieser fehlerhaft kleine Wert anschließend als Größenparameter für die Heap-Speicherallokation verwendet wird, ist der allozierte Puffer erheblich kleiner als erwartet. Wenn V8 dann die tatsächlichen Daten in diesen unterdimensionierten Puffer schreibt, tritt ein heap-basierter Pufferüberlauf auf.

Häufig gestellte Fragen

Wird CVE-2018-6065 aktiv ausgenutzt?

Ja. Die CISA hat CVE-2018-6065 in ihren KEV-Katalog aufgenommen und damit aktive Ausnutzung bestätigt. Der EPSS-Score von 87,5 % (99. Perzentil) zeigt extrem hohe Ausnutzungswahrscheinlichkeit an.

Welche Produkte sind von CVE-2018-6065 betroffen?

CVE-2018-6065 betrifft alle Chromium-basierten Browser, einschließlich Google Chrome, Microsoft Edge, Opera, Brave und Vivaldi.

Wie behebe ich CVE-2018-6065?

Aktualisieren Sie alle Chromium-basierten Browser auf die neuesten gepatchten Versionen. Aktivieren Sie automatische Updates und setzen Sie Browser-Isolation-Technologie ein.

Wie schwerwiegend ist CVE-2018-6065?

CVE-2018-6065 ist eine kritische Integer-Overflow-Schwachstelle mit einem EPSS-Score von 87,5 % im 99. Perzentil. Sie ermöglicht Remote-Code-Execution über eine präparierte Webseite und betrifft alle Chromium-basierten Browser.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score60.30%
EPSS-Perzentil99.1%

Daten

Veröffentlicht14. November 2018
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.