CVE-2020-15999

CRITICAL(9.6)KEVErhöhtes Risiko

Google Chrome FreeType Heap Buffer Overflow Vulnerability

Beschreibung

CVE-2020-15999 ist eine kritische Heap-Buffer-Overflow-Schwachstelle in der FreeType-Schriftarten-Rendering-Bibliothek, die von Google Chrome verwendet wird, mit einem CVSS-3.1-Score von 9.6. Ein Heap-Buffer-Overflow in FreeTypes Load_SBit_Png-Funktion bei der Verarbeitung von PNG-Bildern, die in Schriftarten eingebettet sind, ermöglicht es einem Remote-Angreifer, potenziell Heap-Korruption über eine speziell gestaltete HTML-Seite auszunutzen. Diese Schwachstelle ist Teil von Exploit-Ketten mit CVE-2020-17087 unter Windows und CVE-2020-16010 unter Android. Diese CVE ist im CISA KEV-Katalog gelistet mit einer Behebungsfrist bis zum 2021-11-17. Mit einem EPSS-Score von 0.92905 (99,769. Perzentile) zeigt diese Schwachstelle extreme reale Ausnutzungsaktivität.

KEV-Informationen

Hersteller
Google
Produkt
Chrome FreeType
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
17. November 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 86.0.4240.111
freetypefreetype>= 2.6.0, < 2.10.4
debiandebian linux10.0
fedoraprojectfedora31
opensusebackports sle15.0
netappontap select deploy administration utility-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.6
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.6
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-787: Schreiben außerhalb der Puffergrenzen (Out-of-bounds Write)

CVE-2020-15999 wird unter CWE-787 klassifiziert — Schreiben außerhalb der Puffergrenzen. Out-of-bounds Write tritt auf, wenn Software Daten an eine Speicherstelle außerhalb der vorgesehenen Puffergrenzen schreibt. Diese Schwachstellenklasse zählt durchweg zu den gefährlichsten Softwareschwächen aufgrund ihres direkten Weges zu beliebiger Codeausführung.

Im Kontext von FreeType innerhalb von Chrome tritt der Heap-Buffer-Overflow spezifisch in der Load_SBit_Png-Funktion auf, wenn bösartig gestaltete PNG-Bilder verarbeitet werden, die in Schriftdateien eingebettet sind. Da FreeType von zahlreichen Anwendungen über Chrome hinaus verwendet wird, erstreckt sich die Auswirkung dieser Schwachstelle auf jede Software, die verwundbare FreeType-Versionen nutzt.

Mehr erfahren: CWE-787 — Schreiben außerhalb der Puffergrenzen

Auswirkungsanalyse

CVE-2020-15999 hat einen CVSS-3.1-Score von 9.6 (KRITISCH) mit Changed Scope.

Vertraulichkeit (HIGH): Erfolgreiche Ausnutzung ermöglicht beliebige Codeausführung innerhalb und potenziell jenseits des Chrome-Renderer-Prozesses, was Zugriff auf sensible Daten ermöglicht, einschließlich Browsing-Daten, gespeicherter Zugangsdaten und Informationen aus anderen Anwendungen.

Integrität (HIGH): Der Angreifer erhält die Fähigkeit zur beliebigen Codeausführung, die Datenmodifikation, Malware-Installation und Änderung des Systemzustands auf dem kompromittierten Gerät ermöglicht.

Verfügbarkeit (HIGH): Eine vollständige Störung des Browsers und potenziell des zugrunde liegenden Betriebssystems ist möglich, von Browserabstürzen bis hin zu persistenter Systemkompromittierung.

Scope Changed: Der Changed Scope zeigt an, dass die Ausnutzung Ressourcen jenseits der Chrome-Renderer-Sandbox beeinflussen kann, insbesondere wenn mit Sandbox-Escape-Schwachstellen wie CVE-2020-17087 (Windows-Kernel) oder CVE-2020-16010 (Chrome Android UI) verkettet.

Mit einem EPSS-Score von 0.92905 (99,769. Perzentile) ist dies eine der am aktivsten ausgenutzten Schwachstellen und wurde in ausgeklügelten Exploit-Ketten auf mehreren Plattformen eingesetzt.

Exploit-Reifegrad

Exploit-Status: CVE-2020-15999 hat bestätigte aktive Ausnutzung als Zero-Day und ist im CISA KEV-Katalog gelistet. Die Schwachstelle wurde vom Google Project Zero Team im Oktober 2020 bei aktiver Ausnutzung in freier Wildbahn entdeckt. Sie wurde in gezielten Angriffen als Zero-Day eingesetzt, bevor Patches für Chrome oder FreeType verfügbar waren.

Exploit-Ketten: CVE-2020-15999 wurde als initiale Codeausführungsstufe in Multi-Schwachstellen-Exploit-Ketten eingesetzt. Unter Windows wurde sie mit CVE-2020-17087 (Windows-Kernel-Rechteeskalation) für vollständige Systemkompromittierung verkettet. Unter Android war sie mit CVE-2020-16010 für Sandbox-Escape assoziiert.

Ransomware-Bezug: Kein direkter Ransomware-Zusammenhang wurde bestätigt. Die ausgeklügelten mehrstufigen Exploit-Ketten deuten auf Verwendung durch fortgeschrittene Bedrohungsakteure für gezielte Operationen hin.

Angriffsfläche: FreeType wird in vielen Softwareprojekten eingesetzt, was die Angriffsfläche über Chrome hinaus erweitert. Chrome war jedoch das bestätigte Ziel der beobachteten Ausnutzung.

KEV-Frist: Die CISA-Behebungsfrist war der 2021-11-17. Die frühere Frist reflektiert die kritische Natur dieser Schwachstelle.

Behebung

  1. Google Chrome umgehend aktualisieren. Stellen Sie sicher, dass alle Chrome-Instanzen auf Version 86.0.4240.111 oder höher aktualisiert sind. Dies gilt für Chrome auf allen Plattformen (Windows, macOS, Linux, Android).
  2. FreeType-Bibliothek in allen Anwendungen aktualisieren. Da diese Schwachstelle in der FreeType-Bibliothek (Versionen vor 2.10.4) existiert, aktualisieren Sie FreeType überall in Ihrer Umgebung, wo sie verwendet wird, einschließlich anderer Browser, PDF-Reader und Anwendungen zur Schriftartenverarbeitung.
  3. Windows-Kernel-Schwachstelle (CVE-2020-17087) patchen. Da CVE-2020-15999 mit CVE-2020-17087 für vollständige Systemkompromittierung unter Windows verkettet wurde, stellen Sie sicher, dass Windows-Systeme gegen beide Schwachstellen gepatcht sind.
  4. Auf Kompromittierungsindikatoren überwachen. Prüfen Sie auf Anzeichen der Ausnutzung, einschließlich ungewöhnlichem Chrome-Prozessverhalten, unerwarteten Schriftdatei-Downloads und Indikatoren im Zusammenhang mit den spezifischen Exploit-Ketten.
  5. Defense-in-Depth-Maßnahmen implementieren. Aktivieren Sie Site Isolation in Chrome, halten Sie alle Systemsoftware aktuell und erwägen Sie Anwendungs-Sandboxing-Lösungen.
  6. Software-Inventar überprüfen. Identifizieren Sie alle Software in Ihrer Umgebung, die FreeType verwendet, und stellen Sie sicher, dass jede auf eine Version mit dem Fix für CVE-2020-15999 aktualisiert ist.

Technische Details

Angriffsvektor: NETWORK
Angriffskomplexität: Niedrig
Erforderliche Rechte: Keine
Benutzerinteraktion: Erforderlich

Technischer Ablauf: CVE-2020-15999 ist eine kritische Heap-Buffer-Overflow-Schwachstelle in der FreeType-Bibliothek, die von Google Chrome für das Schriftarten-Rendering verwendet wird. Die Schwachstelle existiert in FreeTypes Load_SBit_Png-Funktion, die für das Laden von PNG-Bildern zuständig ist, die in Schriftdateien eingebettet sind (speziell in CBDT/CBLC-Tabellen für Farb-Emoji-Schriften). Bei der Verarbeitung einer speziell gestalteten PNG-Bitmap in einer Schriftdatei validiert die Funktion die Bitmap-Dimensionen nicht ordnungsgemäß gegen die zugewiesene Puffergröße, was zu einem Heap-Buffer-Overflow führt.

Exploit-Ketten-Details: In beobachteten Angriffen wurde CVE-2020-15999 für die initiale Codeausführung im Chrome-Renderer-Prozess verwendet. Unter Windows wurde dies mit CVE-2020-17087 verkettet, einem Windows-Kernel-Buffer-Overflow im cng.sys-Treiber, um Rechteeskalation und vollständige Systemkompromittierung zu erreichen.

Betroffene Versionen: Google Chrome vor 86.0.4240.111 und FreeType-Versionen vor 2.10.4.

CVSS-3.1-Bewertung: Der Score von 9.6 (KRITISCH) mit dem Vektor AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H reflektiert Changed Scope und maximale Auswirkungen auf alle drei Sicherheitsziele.

Häufig gestellte Fragen

Wird CVE-2020-15999 aktiv ausgenutzt?

Ja, CVE-2020-15999 wurde aktiv als Zero-Day ausgenutzt, bevor Patches verfügbar waren. Googles Project Zero entdeckte die Ausnutzung in freier Wildbahn im Oktober 2020. Die Schwachstelle wurde in ausgeklügelten Exploit-Ketten auf mehreren Plattformen eingesetzt, einschließlich Windows (verkettet mit CVE-2020-17087) und Android (assoziiert mit CVE-2020-16010).

Welche Produkte sind von CVE-2020-15999 betroffen?

Google Chrome vor Version 86.0.4240.111 ist das bestätigte Ausnutzungsziel. Da die Schwachstelle jedoch in der FreeType-Bibliothek (vor 2.10.4) existiert, ist jede Anwendung, die verwundbare FreeType-Versionen verwendet, potenziell betroffen, einschließlich anderer Chromium-basierter Browser, PDF-Reader und Bildbearbeitungstools.

Wie behebe ich CVE-2020-15999?

Aktualisieren Sie Google Chrome auf allen Plattformen auf Version 86.0.4240.111 oder höher. Aktualisieren Sie zusätzlich die FreeType-Bibliothek auf Version 2.10.4 oder höher in allen Anwendungen. Unter Windows patchen Sie auch CVE-2020-17087, da beide zusammen in Exploit-Ketten verwendet wurden.

Wie schwerwiegend ist CVE-2020-15999?

CVE-2020-15999 ist mit einem CVSS-Score von 9.6 als KRITISCH eingestuft mit Changed Scope und einem EPSS-Score von 0.92905 (99,769. Perzentile). Sie wurde als Zero-Day in ausgeklügelten mehrstufigen Angriffen ausgenutzt und betrifft eine weit verbreitete Schriftarten-Rendering-Bibliothek. Die Kombination aus bestätigter Ausnutzung, extremem EPSS-Score und breiter Angriffsfläche macht sie zu einer der schwerwiegendsten Schwachstellen im KEV-Katalog.

CVSS-Score

9.6
CRITICAL(9.6)

EPSS-Score

EPSS-Score44.30%
EPSS-Perzentil98.7%

Daten

Veröffentlicht3. November 2020
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.