CVE-2019-5825

MEDIUM(6.5)KEVWahrscheinlich ausgenutzt

Google Chromium V8 Out-of-Bounds Write Vulnerability

Beschreibung

CVE-2019-5825 ist eine Out-of-Bounds-Write-Schwachstelle in der Google Chromium V8 JavaScript-Engine, die es einem entfernten Angreifer ermöglicht, über eine präparierte HTML-Seite Heap-Korruption auszunutzen. Die Schwachstelle betrifft mehrere Webbrowser, die die Chromium-Engine nutzen, darunter Google Chrome, Microsoft Edge und Opera. Eine erfolgreiche Ausnutzung kann zu beliebiger Codeausführung innerhalb der Browser-Sandbox führen. Die CISA hat CVE-2019-5825 in ihren KEV-Katalog aufgenommen, und mit einem EPSS-Score von 78,5 % (99. Perzentil) stellt diese Chromium-V8-Schwachstelle eine kritische Bedrohung dar.

KEV-Informationen

Hersteller
Google
Produkt
Chromium V8
Hinzugefügt am
8. Juni 2022
Fälligkeitsdatum
22. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
NONE
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 73.0.3683.86

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
6.5
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
6.5
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H

Referenzen

Schwachstellentyp

CWE-787: Out-of-bounds Write

CVE-2019-5825 nutzt eine Out-of-Bounds-Write-Schwachstelle in der Chromium-V8-Engine aus, bei der die JavaScript-Engine während der Ausführung von präpariertem JavaScript-Code Daten über die vorgesehenen Puffergrenzen hinaus schreibt. Dieser Out-of-Bounds-Schreibzugriff korrumpiert benachbarten Heap-Speicher, den Angreifer nutzen können, um die Programmausführung zu kontrollieren.

Mehr erfahren: CWE-787 — Out-of-bounds Write

Auswirkungsanalyse

CVE-2019-5825 ist eine schwerwiegende Schwachstelle in der Chromium-V8-JavaScript-Engine, die allein durch den Besuch einer bösartigen Webseite aus der Ferne ausnutzbar ist. Es ist keine Authentifizierung oder besondere Berechtigung erforderlich. Vertraulichkeit und Integrität sind kritisch betroffen, da eine erfolgreiche Heap-Korruption-Ausnutzung zu beliebiger Codeausführung führen kann. Obwohl die initiale Codeausführung innerhalb der Browser-Sandbox stattfindet, können versierte Angreifer dies mit Sandbox-Escape-Schwachstellen verketten. Der EPSS-Score von 78,5 % (99. Perzentil) zeigt eine extrem hohe Ausnutzungswahrscheinlichkeit an, und die breite Angriffsfläche über alle Chromium-basierten Browser verstärkt das Risiko erheblich.

Exploit-Reifegrad

Die CISA hat aktive Ausnutzung von CVE-2019-5825 bestätigt, indem die Schwachstelle in den KEV-Katalog aufgenommen wurde, mit einer Behebungsfrist bis zum 22. Juni 2022. Der EPSS-Score von 78,5 % (99. Perzentil) spiegelt eine sehr hohe Ausnutzungswahrscheinlichkeit wider. Obwohl keine spezifischen Ransomware-Kampagnen zugeordnet wurden, werden V8-Out-of-Bounds-Write-Schwachstellen häufig in browserbasierten Exploit-Ketten für Drive-by-Download-Angriffe und Watering-Hole-Kampagnen eingesetzt.

Behebung

  1. Alle Chromium-basierten Browser sofort aktualisieren auf Versionen, die CVE-2019-5825 beheben, einschließlich Google Chrome, Microsoft Edge und Opera.
  2. Automatische Browser-Updates aktivieren auf allen verwalteten Endpunkten.
  3. Browser-Isolation-Technologie einsetzen für risikoreiche Browsing-Szenarien, die Webinhalte in einer isolierten Umgebung rendern.
  4. Content Security Policy (CSP)-Header implementieren auf organisatorischen Webanwendungen und Webfilterung einsetzen, um bekannte Exploit-Delivery-Domains zu blockieren.
  5. Endpoint-Detection-Systeme überwachen auf Indikatoren für browserbasierte Ausnutzung, einschließlich ungewöhnlicher Kindprozess-Erstellung durch Browserprozesse.

Technische Details

CVE-2019-5825 ist eine Out-of-Bounds-Write-Schwachstelle in der V8-JavaScript-Engine, die von Chromium-basierten Browsern verwendet wird. Die Schwachstelle tritt auf, wenn V8 speziell präpariertes JavaScript verarbeitet, das die Engine veranlasst, Daten über die zugewiesenen Grenzen eines Heap-Puffers hinaus zu schreiben. Dieser Out-of-Bounds-Schreibzugriff korrumpiert benachbarte Heap-Metadaten oder Objektdaten, die ein Angreifer durch Heap-Grooming-Techniken sorgfältig manipulieren kann, um kritische Datenstrukturen wie Objekt-VTables oder Funktionszeiger zu überschreiben. Durch die Kontrolle der überschriebenen Daten erreicht der Angreifer eine zuverlässige Schreibprimitive, die zu beliebiger Codeausführung im Renderer-Prozess eskaliert werden kann.

Häufig gestellte Fragen

Wird CVE-2019-5825 aktiv ausgenutzt?

Ja. Die CISA hat CVE-2019-5825 in ihren KEV-Katalog aufgenommen und damit aktive Ausnutzung bestätigt. Der EPSS-Score von 78,5 % (99. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit an.

Welche Produkte sind von CVE-2019-5825 betroffen?

CVE-2019-5825 betrifft alle Webbrowser, die die Chromium-V8-JavaScript-Engine nutzen, darunter Google Chrome, Microsoft Edge, Opera, Brave und Vivaldi.

Wie behebe ich CVE-2019-5825?

Aktualisieren Sie alle Chromium-basierten Browser auf die neuesten gepatchten Versionen. Aktivieren Sie automatische Browser-Updates auf allen verwalteten Geräten.

Wie schwerwiegend ist CVE-2019-5825?

CVE-2019-5825 ist eine schwerwiegende Out-of-Bounds-Write-Schwachstelle mit einem EPSS-Score von 78,5 % im 99. Perzentil. Sie ermöglicht Remote-Code-Execution über eine präparierte Webseite und betrifft alle Chromium-basierten Browser.

CVSS-Score

6.5
MEDIUM(6.5)

EPSS-Score

EPSS-Score55.93%
EPSS-Perzentil99.0%

Daten

Veröffentlicht25. November 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.