CVE-2019-8720

HIGH(8.8)KEV

WebKitGTK Memory Corruption Vulnerability

Beschreibung

CVE-2019-8720 ist eine Speicherkorruptions-Schwachstelle in WebKitGTK, die es einem Angreifer ermöglicht, Remote-Code-Ausführung zu erreichen. Durch präparierte Webinhalte kann ein Angreifer eine Speicherkorruption in der WebKit-Rendering-Engine auslösen, die zu beliebiger Codeausführung auf Systemen führt, die WebKitGTK-basierte Browser oder Anwendungen verwenden. CISA hat die aktive Ausnutzung bestätigt und CVE-2019-8720 in den Known Exploited Vulnerabilities Katalog aufgenommen. Mit einem EPSS-Perzentil von 91,9 % stellt diese Schwachstelle eine erhebliche Bedrohung für Linux- und GNOME-basierte Systeme dar, die auf WebKitGTK für die Darstellung von Webinhalten angewiesen sind.

KEV-Informationen

Hersteller
WebKitGTK
Produkt
WebKitGTK
Hinzugefügt am
23. Mai 2022
Fälligkeitsdatum
13. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
webkitgtkwebkitgtk< 2.26.0
wpewebkitwpe webkit< 2.26.0
redhatcodeready linux builder8.0
redhatcodeready linux builder eus8.4; 8.6
redhatcodeready linux builder for arm64 eus8.0; 8.4; 8.6
redhatcodeready linux builder for ibm z systems eus8.0; 8.4; 8.6
redhatcodeready linux builder for power little endian eus8.0; 8.4; 8.6
redhatenterprise linux8.0
redhatenterprise linux desktop7.0
redhatenterprise linux eus8.4; 8.6
redhatenterprise linux for arm64 eus8.6
redhatenterprise linux for ibm z systems7.0; 8.0
redhatenterprise linux for ibm z systems eus8.4; 8.6
redhatenterprise linux for power big endian7.0
redhatenterprise linux for power little endian7.0; 8.0
redhatenterprise linux for power little endian eus8.4; 8.6
redhatenterprise linux for scientific computing7.0
redhatenterprise linux server7.0
redhatenterprise linux server aus8.4; 8.6
redhatenterprise linux server for power little endian update services for sap solutions8.4; 8.6

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-787: Schreiben außerhalb der Puffergrenzen

CWE-787 beschreibt eine Schwachstelle, bei der ein Produkt Daten über das Ende oder vor den Anfang des vorgesehenen Puffers hinaus schreibt, was zu Datenkorruption, Abstürzen oder Codeausführung führen kann. Bei CVE-2019-8720 schreibt die WebKitGTK-Rendering-Engine über Puffergrenzen hinaus, wenn sie präparierte Webinhalte verarbeitet, was einem Angreifer ermöglicht, Speicherstrukturen zu korrumpieren und beliebige Codeausführung zu erreichen.

Weitere Informationen: CWE-787 — Out-of-bounds Write

Auswirkungsanalyse

CVE-2019-8720 ist eine Speicherkorruptions-Schwachstelle in WebKitGTK, die Remote-Code-Ausführung durch Verarbeitung bösartiger Webinhalte ermöglicht. Der Angriff ist netzwerkbasiert und kann ausgelöst werden, wenn ein Benutzer eine präparierte Webseite mit einem Browser oder einer Anwendung aufruft, die auf WebKitGTK basiert. Keine Authentifizierung oder besonderen Privilegien sind erforderlich. Eine erfolgreiche Ausnutzung ermöglicht die Ausführung beliebigen Codes mit den Privilegien des Prozesses, der die Webinhalte rendert. Auf Linux-Systemen, wo WebKitGTK häufig verwendet wird, kann dies den GNOME-Web-Browser (Epiphany), E-Mail-Clients, die HTML-Inhalte rendern, und andere GTK-basierte Anwendungen umfassen. Das EPSS-Perzentil von 91,9 % weist auf eine hohe Ausnutzungswahrscheinlichkeit hin. Die weitverbreitete Nutzung von WebKitGTK über Linux-Distributionen hinweg bedeutet, dass die Angriffsfläche über Browser hinaus auf jede Anwendung reicht, die WebKitGTK für die Inhaltsdarstellung einbettet.

Exploit-Reifegrad

CISA hat die aktive Ausnutzung von CVE-2019-8720 bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities Katalog mit einer Behebungsfrist bis zum 13. Juni 2022 aufgenommen. Das EPSS-Perzentil von 91,9 % spiegelt erhebliche reale Ausnutzungsaktivität gegen Systeme wider, die WebKitGTK verwenden. Speicherkorruptions-Schwachstellen in Web-Rendering-Engines gehören zu den wertvollsten Exploits, da sie Remote-Code-Ausführung durch eine der häufigsten Benutzeraktivitäten ermöglichen — das Surfen im Web. Obwohl WebKitGTK eine kleinere Nutzerbasis als Chrome oder Safaris WebKit hat, ist es auf Linux-Systemen und eingebetteten Geräten weit verbreitet.

Behebung

  1. Aktualisieren Sie WebKitGTK auf die neueste verfügbare Version, die den Fix für CVE-2019-8720 enthält. Auf den meisten Linux-Distributionen ist dies über den Standard-Paketmanager verfügbar (apt, dnf, pacman, etc.).
  2. Stellen Sie sicher, dass automatische Sicherheitsupdates für WebKitGTK-Pakete auf allen Linux-Systemen aktiviert sind.
  3. Identifizieren Sie alle Anwendungen in Ihrer Umgebung, die auf WebKitGTK für die Webinhaltsdarstellung angewiesen sind — dies umfasst nicht nur Browser wie GNOME Web, sondern auch E-Mail-Clients, Hilfe-Viewer und benutzerdefinierte Anwendungen.
  4. Implementieren Sie Web-Content-Filtering auf Netzwerkebene, um bekannte bösartige Domains zu blockieren.
  5. Erwägen Sie den Einsatz von Application-Sandboxing (wie Flatpak oder Snap-Confinement) für WebKitGTK-basierte Anwendungen, um die Auswirkungen einer erfolgreichen Ausnutzung zu begrenzen.

Technische Details

CVE-2019-8720 ist eine Speicherkorruptions-Schwachstelle in WebKitGTK, dem GTK-Port der WebKit-Rendering-Engine, der in Linux-Distributionen und GNOME-basierten Desktop-Umgebungen verwendet wird. Die Schwachstelle beinhaltet eine fehlerhafte Behandlung von Speicher während der Verarbeitung von Webinhalten, bei der präparierte HTML-, CSS- oder JavaScript-Inhalte eine Out-of-bounds-Write-Bedingung in der Rendering-Pipeline auslösen können. Dies ermöglicht einem Angreifer, benachbarte Speicherstrukturen einschließlich Funktionszeigern und Objekt-Metadaten kontrolliert zu korrumpieren, um die Programmausführung auf vom Angreifer bereitgestellten Code umzuleiten. Die Angriffsfläche ist breit, da WebKitGTK nicht nur von dedizierten Webbrowsern verwendet wird, sondern auch als Widget in zahlreichen GTK-basierten Anwendungen eingebettet ist.

Häufig gestellte Fragen

Wird CVE-2019-8720 aktiv ausgenutzt?

Ja, CVE-2019-8720 wird aktiv ausgenutzt. CISA hat die Schwachstelle in den Known Exploited Vulnerabilities Katalog aufgenommen, und das EPSS-Perzentil von 91,9 % bestätigt erhebliche Ausnutzungsaktivität gegen Systeme, die WebKitGTK verwenden.

Welche Produkte sind von CVE-2019-8720 betroffen?

CVE-2019-8720 betrifft WebKitGTK, den GTK-Port der WebKit-Rendering-Engine. Dies betrifft GNOME Web (Epiphany), jede GTK-basierte Anwendung, die WebKitGTK für die Darstellung von Webinhalten verwendet, sowie Linux-Distributionen, die WebKitGTK als Systemkomponente enthalten.

Wie behebe ich CVE-2019-8720?

Aktualisieren Sie WebKitGTK über den Paketmanager Ihrer Linux-Distribution auf die neueste verfügbare Version. Stellen Sie sicher, dass automatische Sicherheitsupdates aktiviert sind. Identifizieren Sie alle Anwendungen, die auf WebKitGTK angewiesen sind, und überprüfen Sie, dass sie die gepatchte Version verwenden.

Wie schwerwiegend ist CVE-2019-8720?

CVE-2019-8720 ist eine schwerwiegende Speicherkorruptions-Schwachstelle mit einem EPSS-Perzentil von 91,9 %. Sie ermöglicht Remote-Code-Ausführung durch präparierte Webinhalte, und die breite Nutzung von WebKitGTK über Linux-Anwendungen hinweg bedeutet, dass die Angriffsfläche über Webbrowser hinausreicht.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score1.54%
EPSS-Perzentil73.0%

Daten

Veröffentlicht6. März 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.