CVE-2019-13720
Google Chrome WebAudio Use-After-Free Vulnerability
Beschreibung
CVE-2019-13720 ist eine Use-after-free-Schwachstelle in der WebAudio-Komponente von Google Chrome, die es einem entfernten Angreifer ermöglicht, über eine präparierte HTML-Seite potenziell Heap-Korruption auszunutzen. Diese Schwachstelle ermöglicht die Ausführung beliebigen Codes im Chrome-Browser-Prozess, wenn ein Benutzer eine bösartige Webseite besucht. CISA hat die aktive Ausnutzung bestätigt und CVE-2019-13720 in den Known Exploited Vulnerabilities Katalog aufgenommen. Mit einem EPSS-Perzentil von 99,5 % gehört sie zu den am aktivsten ausgenutzten Chrome-Schwachstellen und wurde als Zero-Day in gezielten Watering-Hole-Angriffen eingesetzt.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| chrome | < 78.0.3904.87 | |
| opensuse | leap | 15.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://lists.opensuse.org/opensuse-security-announce/2019-12/msg00022.html(Mailing List, Third Party Advisory)
- http://packetstormsecurity.com/files/167066/Google-Chrome-78.0.3904.70-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- https://chromereleases.googleblog.com/2019/10/stable-channel-update-for-desktop_31.html(Vendor Advisory)
- https://crbug.com/1019226(Permissions Required)
- https://security.gentoo.org/glsa/202004-04(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-13720(US Government Resource)
Schwachstellentyp
CWE-416: Use After Free
CWE-416 beschreibt eine Schwachstelle, bei der ein Programm auf Speicher zugreift, nachdem dieser freigegeben wurde, was zu Datenkorruption, Codeausführung oder Abstürzen führen kann. Bei CVE-2019-13720 greift Chromes WebAudio-Komponente weiterhin auf Heap-Speicher zu, nachdem dieser freigegeben wurde, was einem Angreifer ermöglicht, kontrollierte Daten im freigegebenen Speicherbereich zu platzieren und die Ausführung über eine speziell präparierte HTML-Seite zu kapern.
Weitere Informationen: CWE-416 — Use After Free
Auswirkungsanalyse
CVE-2019-13720 ist eine Use-after-free-Schwachstelle in Chromes WebAudio-Komponente, die Remote-Code-Ausführung durch Heap-Korruption ermöglicht. Der Angriff ist netzwerkbasiert und erfordert lediglich, dass ein Opfer eine präparierte HTML-Seite besucht — keine Authentifizierung oder besonderen Privilegien sind erforderlich. Eine erfolgreiche Ausnutzung ermöglicht die Ausführung beliebigen Codes im Chrome-Renderer-Prozess, und mit zusätzlichen Sandbox-Escape-Techniken kann eine vollständige Systemkompromittierung erreicht werden. Das EPSS-Perzentil von 99,5 % platziert diese Schwachstelle unter den am häufigsten ausgenutzten Browser-Schwachstellen. Googles Threat-Analysis-Gruppe identifizierte die Schwachstelle bei aktiver Ausnutzung in einer Watering-Hole-Angriffskampagne, bei der legitime Websites, die von bestimmten Zielgruppen frequentiert werden, kompromittiert wurden, um den Exploit auszuliefern.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung von CVE-2019-13720 bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities Katalog mit einer Behebungsfrist bis zum 13. Juni 2022 aufgenommen. Das EPSS-Perzentil von 99,5 % platziert diese Schwachstelle unter den Top 0,5 % aller CVEs hinsichtlich der Ausnutzungswahrscheinlichkeit. Google hat bestätigt, dass CVE-2019-13720 vor der Patch-Veröffentlichung als Zero-Day ausgenutzt wurde, entdeckt in einer gezielten Watering-Hole-Angriffskampagne. Der Exploit wurde über kompromittierte legitime Websites ausgeliefert, die auf bestimmte Benutzergruppen abzielten. Dieser ausgeklügelte Angriffsvektor — kombiniert mit dem Zero-Day-Status — deutet auf staatlich unterstützte oder Advanced-Persistent-Threat-Akteure hin.
Behebung
- Aktualisieren Sie Google Chrome umgehend auf die neueste Version. Chrome sollte den Fix über den automatischen Update-Mechanismus bereitgestellt haben, aber Administratoren sollten die installierte Version auf allen Endgeräten überprüfen.
- Aktivieren und erzwingen Sie automatische Chrome-Updates in der gesamten Unternehmensumgebung mittels Chrome-Management-Richtlinien.
- Setzen Sie Browser-Isolationslösungen ein, um die Auswirkungen von browserbasierten Code-Execution-Exploits einzudämmen und zu verhindern, dass sie das Host-Betriebssystem beeinträchtigen.
- Implementieren Sie Web-Content-Filtering mit reputationsbasierter URL-Blockierung, um die Exposition gegenüber Watering-Hole-Angriffen zu reduzieren, die die beobachtete Auslieferungsmethode für diesen Exploit waren.
- Überwachen Sie auf Kompromittierungsindikatoren im Zusammenhang mit der Watering-Hole-Kampagne, die diesen Exploit ausgeliefert hat, einschließlich Verbindungen zu bekannter Command-and-Control-Infrastruktur.
Technische Details
CVE-2019-13720 ist eine Use-after-free-Schwachstelle in Chromes WebAudio-Komponente, die leistungsstarke Audioverarbeitung über die Web Audio API bereitstellt. Der Fehler tritt auf, wenn der zugrunde liegende Speicher eines WebAudio-Knotens freigegeben wird, während aktive Referenzen darauf in der Audioverarbeitungs-Pipeline noch existieren. Ein Angreifer kann diese Bedingung auslösen, indem er eine bestimmte Sequenz von WebAudio-API-Operationen durch JavaScript erstellt, die eine Deallokation eines Knotens verursacht, während er noch vom Audio-Rendering-Thread referenziert wird. Nach der Freigabe des Speichers nutzt der Angreifer Heap-Manipulationstechniken, um kontrollierte Daten im selben Speicherbereich zu allokieren, sodass beim nachfolgenden Dereferenzieren des Dangling Pointers vom Angreifer kontrollierte Werte gelesen werden. Der Exploit wurde in einem Watering-Hole-Angriff entdeckt, bei dem kompromittierte Websites die bösartige HTML/JavaScript-Nutzlast an gezielte Besucher auslieferten.
Häufig gestellte Fragen
Wird CVE-2019-13720 aktiv ausgenutzt?
Ja, CVE-2019-13720 wurde als Zero-Day-Schwachstelle in gezielten Watering-Hole-Angriffen ausgenutzt, bevor ein Patch verfügbar war. CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, und das EPSS-Perzentil von 99,5 % bestätigt, dass sie zu den am häufigsten ausgenutzten Browser-Schwachstellen gehört.
Welche Produkte sind von CVE-2019-13720 betroffen?
CVE-2019-13720 betrifft die WebAudio-Komponente von Google Chrome. Alle Chrome-Versionen vor dem Sicherheitsupdate sind auf Windows-, macOS- und Linux-Plattformen betroffen. Andere Chromium-basierte Browser können ebenfalls betroffen sein.
Wie behebe ich CVE-2019-13720?
Aktualisieren Sie Google Chrome auf die neueste verfügbare Version. Stellen Sie sicher, dass automatische Updates aktiviert sind. In Unternehmensumgebungen verwenden Sie Chrome-Management-Richtlinien und erwägen Sie Browser-Isolationslösungen.
Wie schwerwiegend ist CVE-2019-13720?
CVE-2019-13720 ist eine kritische Use-after-free-Schwachstelle mit einem EPSS-Perzentil von 99,5 %. Sie wurde als Zero-Day in ausgeklügelten Watering-Hole-Angriffen ausgenutzt, was auf fortgeschrittene Bedrohungsakteure hinweist. Die Schwachstelle ermöglicht Remote-Code-Ausführung durch einfaches Besuchen einer bösartigen Webseite.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.