CVE-2019-5825
Google Chromium V8 Out-of-Bounds Write Vulnerability
Beschreibung
CVE-2019-5825 ist eine Out-of-Bounds-Write-Schwachstelle in der Google Chromium V8 JavaScript-Engine, die es einem entfernten Angreifer ermöglicht, über eine präparierte HTML-Seite Heap-Korruption auszunutzen. Die Schwachstelle betrifft mehrere Webbrowser, die die Chromium-Engine nutzen, darunter Google Chrome, Microsoft Edge und Opera. Eine erfolgreiche Ausnutzung kann zu beliebiger Codeausführung innerhalb der Browser-Sandbox führen. Die CISA hat CVE-2019-5825 in ihren KEV-Katalog aufgenommen, und mit einem EPSS-Score von 78,5 % (99. Perzentil) stellt diese Chromium-V8-Schwachstelle eine kritische Bedrohung dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| chrome | < 73.0.3683.86 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
Referenzen
- http://packetstormsecurity.com/files/156641/Google-Chrome-72-73-Array.map-Corruption.html(Exploit, Third Party Advisory, VDB Entry)
- https://chromereleases.googleblog.com/2019/04/stable-channel-update-for-desktop_30.html(Release Notes, Vendor Advisory)
- https://crbug.com/941743(Exploit, Patch, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-5825(US Government Resource)
Schwachstellentyp
CWE-787: Out-of-bounds Write
CVE-2019-5825 nutzt eine Out-of-Bounds-Write-Schwachstelle in der Chromium-V8-Engine aus, bei der die JavaScript-Engine während der Ausführung von präpariertem JavaScript-Code Daten über die vorgesehenen Puffergrenzen hinaus schreibt. Dieser Out-of-Bounds-Schreibzugriff korrumpiert benachbarten Heap-Speicher, den Angreifer nutzen können, um die Programmausführung zu kontrollieren.
Mehr erfahren: CWE-787 — Out-of-bounds Write
Auswirkungsanalyse
CVE-2019-5825 ist eine schwerwiegende Schwachstelle in der Chromium-V8-JavaScript-Engine, die allein durch den Besuch einer bösartigen Webseite aus der Ferne ausnutzbar ist. Es ist keine Authentifizierung oder besondere Berechtigung erforderlich. Vertraulichkeit und Integrität sind kritisch betroffen, da eine erfolgreiche Heap-Korruption-Ausnutzung zu beliebiger Codeausführung führen kann. Obwohl die initiale Codeausführung innerhalb der Browser-Sandbox stattfindet, können versierte Angreifer dies mit Sandbox-Escape-Schwachstellen verketten. Der EPSS-Score von 78,5 % (99. Perzentil) zeigt eine extrem hohe Ausnutzungswahrscheinlichkeit an, und die breite Angriffsfläche über alle Chromium-basierten Browser verstärkt das Risiko erheblich.
Exploit-Reifegrad
Die CISA hat aktive Ausnutzung von CVE-2019-5825 bestätigt, indem die Schwachstelle in den KEV-Katalog aufgenommen wurde, mit einer Behebungsfrist bis zum 22. Juni 2022. Der EPSS-Score von 78,5 % (99. Perzentil) spiegelt eine sehr hohe Ausnutzungswahrscheinlichkeit wider. Obwohl keine spezifischen Ransomware-Kampagnen zugeordnet wurden, werden V8-Out-of-Bounds-Write-Schwachstellen häufig in browserbasierten Exploit-Ketten für Drive-by-Download-Angriffe und Watering-Hole-Kampagnen eingesetzt.
Behebung
- Alle Chromium-basierten Browser sofort aktualisieren auf Versionen, die CVE-2019-5825 beheben, einschließlich Google Chrome, Microsoft Edge und Opera.
- Automatische Browser-Updates aktivieren auf allen verwalteten Endpunkten.
- Browser-Isolation-Technologie einsetzen für risikoreiche Browsing-Szenarien, die Webinhalte in einer isolierten Umgebung rendern.
- Content Security Policy (CSP)-Header implementieren auf organisatorischen Webanwendungen und Webfilterung einsetzen, um bekannte Exploit-Delivery-Domains zu blockieren.
- Endpoint-Detection-Systeme überwachen auf Indikatoren für browserbasierte Ausnutzung, einschließlich ungewöhnlicher Kindprozess-Erstellung durch Browserprozesse.
Technische Details
CVE-2019-5825 ist eine Out-of-Bounds-Write-Schwachstelle in der V8-JavaScript-Engine, die von Chromium-basierten Browsern verwendet wird. Die Schwachstelle tritt auf, wenn V8 speziell präpariertes JavaScript verarbeitet, das die Engine veranlasst, Daten über die zugewiesenen Grenzen eines Heap-Puffers hinaus zu schreiben. Dieser Out-of-Bounds-Schreibzugriff korrumpiert benachbarte Heap-Metadaten oder Objektdaten, die ein Angreifer durch Heap-Grooming-Techniken sorgfältig manipulieren kann, um kritische Datenstrukturen wie Objekt-VTables oder Funktionszeiger zu überschreiben. Durch die Kontrolle der überschriebenen Daten erreicht der Angreifer eine zuverlässige Schreibprimitive, die zu beliebiger Codeausführung im Renderer-Prozess eskaliert werden kann.
Häufig gestellte Fragen
Wird CVE-2019-5825 aktiv ausgenutzt?
Ja. Die CISA hat CVE-2019-5825 in ihren KEV-Katalog aufgenommen und damit aktive Ausnutzung bestätigt. Der EPSS-Score von 78,5 % (99. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit an.
Welche Produkte sind von CVE-2019-5825 betroffen?
CVE-2019-5825 betrifft alle Webbrowser, die die Chromium-V8-JavaScript-Engine nutzen, darunter Google Chrome, Microsoft Edge, Opera, Brave und Vivaldi.
Wie behebe ich CVE-2019-5825?
Aktualisieren Sie alle Chromium-basierten Browser auf die neuesten gepatchten Versionen. Aktivieren Sie automatische Browser-Updates auf allen verwalteten Geräten.
Wie schwerwiegend ist CVE-2019-5825?
CVE-2019-5825 ist eine schwerwiegende Out-of-Bounds-Write-Schwachstelle mit einem EPSS-Score von 78,5 % im 99. Perzentil. Sie ermöglicht Remote-Code-Execution über eine präparierte Webseite und betrifft alle Chromium-basierten Browser.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.