CVE-2019-13720

HIGH(8.8)KEVErhöhtes Risiko

Google Chrome WebAudio Use-After-Free Vulnerability

Beschreibung

CVE-2019-13720 ist eine Use-after-free-Schwachstelle in der WebAudio-Komponente von Google Chrome, die es einem entfernten Angreifer ermöglicht, über eine präparierte HTML-Seite potenziell Heap-Korruption auszunutzen. Diese Schwachstelle ermöglicht die Ausführung beliebigen Codes im Chrome-Browser-Prozess, wenn ein Benutzer eine bösartige Webseite besucht. CISA hat die aktive Ausnutzung bestätigt und CVE-2019-13720 in den Known Exploited Vulnerabilities Katalog aufgenommen. Mit einem EPSS-Perzentil von 99,5 % gehört sie zu den am aktivsten ausgenutzten Chrome-Schwachstellen und wurde als Zero-Day in gezielten Watering-Hole-Angriffen eingesetzt.

KEV-Informationen

Hersteller
Google
Produkt
Chrome WebAudio
Hinzugefügt am
23. Mai 2022
Fälligkeitsdatum
13. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 78.0.3904.87
opensuseleap15.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-416: Use After Free

CWE-416 beschreibt eine Schwachstelle, bei der ein Programm auf Speicher zugreift, nachdem dieser freigegeben wurde, was zu Datenkorruption, Codeausführung oder Abstürzen führen kann. Bei CVE-2019-13720 greift Chromes WebAudio-Komponente weiterhin auf Heap-Speicher zu, nachdem dieser freigegeben wurde, was einem Angreifer ermöglicht, kontrollierte Daten im freigegebenen Speicherbereich zu platzieren und die Ausführung über eine speziell präparierte HTML-Seite zu kapern.

Weitere Informationen: CWE-416 — Use After Free

Auswirkungsanalyse

CVE-2019-13720 ist eine Use-after-free-Schwachstelle in Chromes WebAudio-Komponente, die Remote-Code-Ausführung durch Heap-Korruption ermöglicht. Der Angriff ist netzwerkbasiert und erfordert lediglich, dass ein Opfer eine präparierte HTML-Seite besucht — keine Authentifizierung oder besonderen Privilegien sind erforderlich. Eine erfolgreiche Ausnutzung ermöglicht die Ausführung beliebigen Codes im Chrome-Renderer-Prozess, und mit zusätzlichen Sandbox-Escape-Techniken kann eine vollständige Systemkompromittierung erreicht werden. Das EPSS-Perzentil von 99,5 % platziert diese Schwachstelle unter den am häufigsten ausgenutzten Browser-Schwachstellen. Googles Threat-Analysis-Gruppe identifizierte die Schwachstelle bei aktiver Ausnutzung in einer Watering-Hole-Angriffskampagne, bei der legitime Websites, die von bestimmten Zielgruppen frequentiert werden, kompromittiert wurden, um den Exploit auszuliefern.

Exploit-Reifegrad

CISA hat die aktive Ausnutzung von CVE-2019-13720 bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities Katalog mit einer Behebungsfrist bis zum 13. Juni 2022 aufgenommen. Das EPSS-Perzentil von 99,5 % platziert diese Schwachstelle unter den Top 0,5 % aller CVEs hinsichtlich der Ausnutzungswahrscheinlichkeit. Google hat bestätigt, dass CVE-2019-13720 vor der Patch-Veröffentlichung als Zero-Day ausgenutzt wurde, entdeckt in einer gezielten Watering-Hole-Angriffskampagne. Der Exploit wurde über kompromittierte legitime Websites ausgeliefert, die auf bestimmte Benutzergruppen abzielten. Dieser ausgeklügelte Angriffsvektor — kombiniert mit dem Zero-Day-Status — deutet auf staatlich unterstützte oder Advanced-Persistent-Threat-Akteure hin.

Behebung

  1. Aktualisieren Sie Google Chrome umgehend auf die neueste Version. Chrome sollte den Fix über den automatischen Update-Mechanismus bereitgestellt haben, aber Administratoren sollten die installierte Version auf allen Endgeräten überprüfen.
  2. Aktivieren und erzwingen Sie automatische Chrome-Updates in der gesamten Unternehmensumgebung mittels Chrome-Management-Richtlinien.
  3. Setzen Sie Browser-Isolationslösungen ein, um die Auswirkungen von browserbasierten Code-Execution-Exploits einzudämmen und zu verhindern, dass sie das Host-Betriebssystem beeinträchtigen.
  4. Implementieren Sie Web-Content-Filtering mit reputationsbasierter URL-Blockierung, um die Exposition gegenüber Watering-Hole-Angriffen zu reduzieren, die die beobachtete Auslieferungsmethode für diesen Exploit waren.
  5. Überwachen Sie auf Kompromittierungsindikatoren im Zusammenhang mit der Watering-Hole-Kampagne, die diesen Exploit ausgeliefert hat, einschließlich Verbindungen zu bekannter Command-and-Control-Infrastruktur.

Technische Details

CVE-2019-13720 ist eine Use-after-free-Schwachstelle in Chromes WebAudio-Komponente, die leistungsstarke Audioverarbeitung über die Web Audio API bereitstellt. Der Fehler tritt auf, wenn der zugrunde liegende Speicher eines WebAudio-Knotens freigegeben wird, während aktive Referenzen darauf in der Audioverarbeitungs-Pipeline noch existieren. Ein Angreifer kann diese Bedingung auslösen, indem er eine bestimmte Sequenz von WebAudio-API-Operationen durch JavaScript erstellt, die eine Deallokation eines Knotens verursacht, während er noch vom Audio-Rendering-Thread referenziert wird. Nach der Freigabe des Speichers nutzt der Angreifer Heap-Manipulationstechniken, um kontrollierte Daten im selben Speicherbereich zu allokieren, sodass beim nachfolgenden Dereferenzieren des Dangling Pointers vom Angreifer kontrollierte Werte gelesen werden. Der Exploit wurde in einem Watering-Hole-Angriff entdeckt, bei dem kompromittierte Websites die bösartige HTML/JavaScript-Nutzlast an gezielte Besucher auslieferten.

Häufig gestellte Fragen

Wird CVE-2019-13720 aktiv ausgenutzt?

Ja, CVE-2019-13720 wurde als Zero-Day-Schwachstelle in gezielten Watering-Hole-Angriffen ausgenutzt, bevor ein Patch verfügbar war. CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, und das EPSS-Perzentil von 99,5 % bestätigt, dass sie zu den am häufigsten ausgenutzten Browser-Schwachstellen gehört.

Welche Produkte sind von CVE-2019-13720 betroffen?

CVE-2019-13720 betrifft die WebAudio-Komponente von Google Chrome. Alle Chrome-Versionen vor dem Sicherheitsupdate sind auf Windows-, macOS- und Linux-Plattformen betroffen. Andere Chromium-basierte Browser können ebenfalls betroffen sein.

Wie behebe ich CVE-2019-13720?

Aktualisieren Sie Google Chrome auf die neueste verfügbare Version. Stellen Sie sicher, dass automatische Updates aktiviert sind. In Unternehmensumgebungen verwenden Sie Chrome-Management-Richtlinien und erwägen Sie Browser-Isolationslösungen.

Wie schwerwiegend ist CVE-2019-13720?

CVE-2019-13720 ist eine kritische Use-after-free-Schwachstelle mit einem EPSS-Perzentil von 99,5 %. Sie wurde als Zero-Day in ausgeklügelten Watering-Hole-Angriffen ausgenutzt, was auf fortgeschrittene Bedrohungsakteure hinweist. Die Schwachstelle ermöglicht Remote-Code-Ausführung durch einfaches Besuchen einer bösartigen Webseite.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score49.14%
EPSS-Perzentil98.8%

Daten

Veröffentlicht25. November 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.