CVE-2019-8720
WebKitGTK Memory Corruption Vulnerability
Beschreibung
CVE-2019-8720 ist eine Speicherkorruptions-Schwachstelle in WebKitGTK, die es einem Angreifer ermöglicht, Remote-Code-Ausführung zu erreichen. Durch präparierte Webinhalte kann ein Angreifer eine Speicherkorruption in der WebKit-Rendering-Engine auslösen, die zu beliebiger Codeausführung auf Systemen führt, die WebKitGTK-basierte Browser oder Anwendungen verwenden. CISA hat die aktive Ausnutzung bestätigt und CVE-2019-8720 in den Known Exploited Vulnerabilities Katalog aufgenommen. Mit einem EPSS-Perzentil von 91,9 % stellt diese Schwachstelle eine erhebliche Bedrohung für Linux- und GNOME-basierte Systeme dar, die auf WebKitGTK für die Darstellung von Webinhalten angewiesen sind.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| webkitgtk | webkitgtk | < 2.26.0 |
| wpewebkit | wpe webkit | < 2.26.0 |
| redhat | codeready linux builder | 8.0 |
| redhat | codeready linux builder eus | 8.4; 8.6 |
| redhat | codeready linux builder for arm64 eus | 8.0; 8.4; 8.6 |
| redhat | codeready linux builder for ibm z systems eus | 8.0; 8.4; 8.6 |
| redhat | codeready linux builder for power little endian eus | 8.0; 8.4; 8.6 |
| redhat | enterprise linux | 8.0 |
| redhat | enterprise linux desktop | 7.0 |
| redhat | enterprise linux eus | 8.4; 8.6 |
| redhat | enterprise linux for arm64 eus | 8.6 |
| redhat | enterprise linux for ibm z systems | 7.0; 8.0 |
| redhat | enterprise linux for ibm z systems eus | 8.4; 8.6 |
| redhat | enterprise linux for power big endian | 7.0 |
| redhat | enterprise linux for power little endian | 7.0; 8.0 |
| redhat | enterprise linux for power little endian eus | 8.4; 8.6 |
| redhat | enterprise linux for scientific computing | 7.0 |
| redhat | enterprise linux server | 7.0 |
| redhat | enterprise linux server aus | 8.4; 8.6 |
| redhat | enterprise linux server for power little endian update services for sap solutions | 8.4; 8.6 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://bugzilla.redhat.com/show_bug.cgi?id=1876611(Issue Tracking, Third Party Advisory)
- https://webkitgtk.org/security/WSA-2019-0005.html(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-8720(US Government Resource)
Schwachstellentyp
CWE-787: Schreiben außerhalb der Puffergrenzen
CWE-787 beschreibt eine Schwachstelle, bei der ein Produkt Daten über das Ende oder vor den Anfang des vorgesehenen Puffers hinaus schreibt, was zu Datenkorruption, Abstürzen oder Codeausführung führen kann. Bei CVE-2019-8720 schreibt die WebKitGTK-Rendering-Engine über Puffergrenzen hinaus, wenn sie präparierte Webinhalte verarbeitet, was einem Angreifer ermöglicht, Speicherstrukturen zu korrumpieren und beliebige Codeausführung zu erreichen.
Weitere Informationen: CWE-787 — Out-of-bounds Write
Auswirkungsanalyse
CVE-2019-8720 ist eine Speicherkorruptions-Schwachstelle in WebKitGTK, die Remote-Code-Ausführung durch Verarbeitung bösartiger Webinhalte ermöglicht. Der Angriff ist netzwerkbasiert und kann ausgelöst werden, wenn ein Benutzer eine präparierte Webseite mit einem Browser oder einer Anwendung aufruft, die auf WebKitGTK basiert. Keine Authentifizierung oder besonderen Privilegien sind erforderlich. Eine erfolgreiche Ausnutzung ermöglicht die Ausführung beliebigen Codes mit den Privilegien des Prozesses, der die Webinhalte rendert. Auf Linux-Systemen, wo WebKitGTK häufig verwendet wird, kann dies den GNOME-Web-Browser (Epiphany), E-Mail-Clients, die HTML-Inhalte rendern, und andere GTK-basierte Anwendungen umfassen. Das EPSS-Perzentil von 91,9 % weist auf eine hohe Ausnutzungswahrscheinlichkeit hin. Die weitverbreitete Nutzung von WebKitGTK über Linux-Distributionen hinweg bedeutet, dass die Angriffsfläche über Browser hinaus auf jede Anwendung reicht, die WebKitGTK für die Inhaltsdarstellung einbettet.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung von CVE-2019-8720 bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities Katalog mit einer Behebungsfrist bis zum 13. Juni 2022 aufgenommen. Das EPSS-Perzentil von 91,9 % spiegelt erhebliche reale Ausnutzungsaktivität gegen Systeme wider, die WebKitGTK verwenden. Speicherkorruptions-Schwachstellen in Web-Rendering-Engines gehören zu den wertvollsten Exploits, da sie Remote-Code-Ausführung durch eine der häufigsten Benutzeraktivitäten ermöglichen — das Surfen im Web. Obwohl WebKitGTK eine kleinere Nutzerbasis als Chrome oder Safaris WebKit hat, ist es auf Linux-Systemen und eingebetteten Geräten weit verbreitet.
Behebung
- Aktualisieren Sie WebKitGTK auf die neueste verfügbare Version, die den Fix für CVE-2019-8720 enthält. Auf den meisten Linux-Distributionen ist dies über den Standard-Paketmanager verfügbar (apt, dnf, pacman, etc.).
- Stellen Sie sicher, dass automatische Sicherheitsupdates für WebKitGTK-Pakete auf allen Linux-Systemen aktiviert sind.
- Identifizieren Sie alle Anwendungen in Ihrer Umgebung, die auf WebKitGTK für die Webinhaltsdarstellung angewiesen sind — dies umfasst nicht nur Browser wie GNOME Web, sondern auch E-Mail-Clients, Hilfe-Viewer und benutzerdefinierte Anwendungen.
- Implementieren Sie Web-Content-Filtering auf Netzwerkebene, um bekannte bösartige Domains zu blockieren.
- Erwägen Sie den Einsatz von Application-Sandboxing (wie Flatpak oder Snap-Confinement) für WebKitGTK-basierte Anwendungen, um die Auswirkungen einer erfolgreichen Ausnutzung zu begrenzen.
Technische Details
CVE-2019-8720 ist eine Speicherkorruptions-Schwachstelle in WebKitGTK, dem GTK-Port der WebKit-Rendering-Engine, der in Linux-Distributionen und GNOME-basierten Desktop-Umgebungen verwendet wird. Die Schwachstelle beinhaltet eine fehlerhafte Behandlung von Speicher während der Verarbeitung von Webinhalten, bei der präparierte HTML-, CSS- oder JavaScript-Inhalte eine Out-of-bounds-Write-Bedingung in der Rendering-Pipeline auslösen können. Dies ermöglicht einem Angreifer, benachbarte Speicherstrukturen einschließlich Funktionszeigern und Objekt-Metadaten kontrolliert zu korrumpieren, um die Programmausführung auf vom Angreifer bereitgestellten Code umzuleiten. Die Angriffsfläche ist breit, da WebKitGTK nicht nur von dedizierten Webbrowsern verwendet wird, sondern auch als Widget in zahlreichen GTK-basierten Anwendungen eingebettet ist.
Häufig gestellte Fragen
Wird CVE-2019-8720 aktiv ausgenutzt?
Ja, CVE-2019-8720 wird aktiv ausgenutzt. CISA hat die Schwachstelle in den Known Exploited Vulnerabilities Katalog aufgenommen, und das EPSS-Perzentil von 91,9 % bestätigt erhebliche Ausnutzungsaktivität gegen Systeme, die WebKitGTK verwenden.
Welche Produkte sind von CVE-2019-8720 betroffen?
CVE-2019-8720 betrifft WebKitGTK, den GTK-Port der WebKit-Rendering-Engine. Dies betrifft GNOME Web (Epiphany), jede GTK-basierte Anwendung, die WebKitGTK für die Darstellung von Webinhalten verwendet, sowie Linux-Distributionen, die WebKitGTK als Systemkomponente enthalten.
Wie behebe ich CVE-2019-8720?
Aktualisieren Sie WebKitGTK über den Paketmanager Ihrer Linux-Distribution auf die neueste verfügbare Version. Stellen Sie sicher, dass automatische Sicherheitsupdates aktiviert sind. Identifizieren Sie alle Anwendungen, die auf WebKitGTK angewiesen sind, und überprüfen Sie, dass sie die gepatchte Version verwenden.
Wie schwerwiegend ist CVE-2019-8720?
CVE-2019-8720 ist eine schwerwiegende Speicherkorruptions-Schwachstelle mit einem EPSS-Perzentil von 91,9 %. Sie ermöglicht Remote-Code-Ausführung durch präparierte Webinhalte, und die breite Nutzung von WebKitGTK über Linux-Anwendungen hinweg bedeutet, dass die Angriffsfläche über Webbrowser hinausreicht.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.