CVE-2020-6572

HIGH(8.8)KEVErhöhtes Risiko

Google Chrome Media Use-After-Free Vulnerability

Beschreibung

CVE-2020-6572 ist eine schwerwiegende Use-After-Free-Schwachstelle in der Medienkomponente von Google Chrome. Die Schwachstelle in Google Chrome vor Version 81.0.4044.92 ermöglicht es einem entfernten Angreifer, über eine speziell präparierte HTML-Seite beliebigen Code auf dem System des Opfers auszuführen. CISA hat CVE-2020-6572 in den Known Exploited Vulnerabilities-Katalog (KEV) aufgenommen und damit die aktive Ausnutzung in realen Angriffen bestätigt. Mit einem EPSS-Score von 19,07 % (95,2. Perzentile) besteht eine erhebliche Wahrscheinlichkeit der Ausnutzung dieser Sicherheitslücke.

KEV-Informationen

Hersteller
Google
Produkt
Chrome Media
Hinzugefügt am
10. Januar 2022
Fälligkeitsdatum
10. Juli 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 81.0.4044.92

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-416: Verwendung nach Freigabe

Verwendung nach Freigabe (Use After Free) tritt auf, wenn Software einen Pointer weiterhin verwendet, nachdem der zugehörige Speicher freigegeben wurde. In Google Chrome betrifft dies die Medienverarbeitung, wo nach Freigabe von Speicherstrukturen ein verbleibender Pointer für die Ausführung von beliebigem Code missbraucht werden kann.

Weitere Informationen: CWE-416 — Verwendung nach Freigabe

Auswirkungsanalyse

CVE-2020-6572 hat einen CVSS 3.1-Score von 8.8 (HIGH) und stellt eine erhebliche Bedrohung dar. Die Schwachstelle ist über das Netzwerk ausnutzbar, wobei die Angriffskomplexität gering ist und keine Authentifizierung erforderlich ist — allerdings muss ein Benutzer eine manipulierte HTML-Seite aufrufen. Eine erfolgreiche Ausnutzung kann die Vertraulichkeit (Hoch), Integrität (Hoch) und Verfügbarkeit (Hoch) des betroffenen Systems schwerwiegend gefährden, was bedeutet, dass ein Angreifer sensible Daten auslesen, Systemdaten manipulieren und den Dienst vollständig stören kann. Der EPSS-Score von 19,07 % signalisiert eine deutlich erhöhte Wahrscheinlichkeit der aktiven Ausnutzung, was die Dringlichkeit einer sofortigen Behebung unterstreicht.

Exploit-Reifegrad

CVE-2020-6572 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Der EPSS-Score von 19,07 % (95,2. Perzentile) deutet auf eine hohe Ausnutzungswahrscheinlichkeit hin und platziert diese Schwachstelle unter den am häufigsten ausgenutzten Sicherheitslücken. Obwohl in den öffentlichen Referenzen kein expliziter Exploit-Code markiert ist, bestätigt der Bug-Tracker des Chrome-Projekts (crbug.com/1066893) die Schwachstelle im Detail. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 2022-07-10 gemäß der verbindlichen CISA-Direktive zu beheben.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions.
  2. Aktualisieren Sie Google Chrome auf Version 81.0.4044.92 oder höher. Überprüfen Sie alle Endgeräte in der Organisation auf veraltete Chrome-Installationen und erzwingen Sie die Aktualisierung über zentrale Verwaltungstools.
  3. Falls eine sofortige Aktualisierung nicht möglich ist, beschränken Sie den Zugriff auf nicht vertrauenswürdige Webseiten durch Webfilter und Proxy-Regeln, um die Angriffsfläche zu reduzieren.
  4. Überwachen Sie Browser-Prozesse auf ungewöhnliche Aktivitäten wie unerwartete Kindprozesse, erhöhte Speichernutzung oder verdächtige Netzwerkverbindungen, die auf eine Kompromittierung hinweisen könnten.
  5. Langfristig sollten automatische Browser-Updates aktiviert und eine Richtlinie zur zeitnahen Patch-Verteilung implementiert werden, um Use-After-Free-Schwachstellen in Browsern proaktiv zu begegnen.

Technische Details

CVE-2020-6572 ist eine Use-After-Free-Schwachstelle in der Medienkomponente von Google Chrome vor Version 81.0.4044.92. Der Fehler entsteht, wenn ein Speicherobjekt in der Media-Verarbeitung freigegeben wird, jedoch ein verbleibender Pointer weiterhin auf den freigegebenen Speicherbereich verweist. Durch eine speziell präparierte HTML-Seite kann ein Angreifer den freigegebenen Speicher mit kontrolliertem Inhalt neu belegen und über den veralteten Pointer die Ausführung von beliebigem Code erreichen. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) zeigt, dass die Ausnutzung netzwerkbasiert erfolgt, geringe Komplexität aufweist und lediglich eine Benutzerinteraktion (Besuch der manipulierten Seite) erfordert, was den Angriff besonders praxisrelevant macht.

Häufig gestellte Fragen

Wird CVE-2020-6572 aktiv ausgenutzt?

Ja. CVE-2020-6572 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung in realen Angriffen bestätigt. Der EPSS-Score von 19,07 % (95,2. Perzentile) unterstreicht die hohe Wahrscheinlichkeit der Ausnutzung.

Welche Produkte sind von CVE-2020-6572 betroffen?

CVE-2020-6572 betrifft Google Chrome in allen Versionen vor 81.0.4044.92. Die Schwachstelle liegt in der Medienkomponente des Browsers, die für die Verarbeitung von Audio- und Videoinhalten zuständig ist.

Wie behebe ich CVE-2020-6572?

Aktualisieren Sie Google Chrome auf Version 81.0.4044.92 oder höher. Stellen Sie sicher, dass automatische Updates für Chrome aktiviert sind, damit zukünftige Sicherheitsupdates zeitnah eingespielt werden. Falls ein sofortiges Update nicht möglich ist, beschränken Sie den Zugriff auf nicht vertrauenswürdige Webinhalte.

Wie schwerwiegend ist CVE-2020-6572?

CVE-2020-6572 hat einen CVSS 3.1-Score von 8.8 (HIGH). Die Schwachstelle ermöglicht einem entfernten Angreifer die Ausführung von beliebigem Code und kann Vertraulichkeit, Integrität und Verfügbarkeit des Systems vollständig kompromittieren.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score10.59%
EPSS-Perzentil95.4%

Daten

Veröffentlicht14. Januar 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.