CVE-2020-6572
Google Chrome Media Use-After-Free Vulnerability
Beschreibung
CVE-2020-6572 ist eine schwerwiegende Use-After-Free-Schwachstelle in der Medienkomponente von Google Chrome. Die Schwachstelle in Google Chrome vor Version 81.0.4044.92 ermöglicht es einem entfernten Angreifer, über eine speziell präparierte HTML-Seite beliebigen Code auf dem System des Opfers auszuführen. CISA hat CVE-2020-6572 in den Known Exploited Vulnerabilities-Katalog (KEV) aufgenommen und damit die aktive Ausnutzung in realen Angriffen bestätigt. Mit einem EPSS-Score von 19,07 % (95,2. Perzentile) besteht eine erhebliche Wahrscheinlichkeit der Ausnutzung dieser Sicherheitslücke.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| chrome | < 81.0.4044.92 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://chromereleases.googleblog.com/2020/04/stable-channel-update-for-desktop_7.html(Release Notes, Vendor Advisory)
- https://crbug.com/1066893(Permissions Required, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-6572(US Government Resource)
Schwachstellentyp
CWE-416: Verwendung nach Freigabe
Verwendung nach Freigabe (Use After Free) tritt auf, wenn Software einen Pointer weiterhin verwendet, nachdem der zugehörige Speicher freigegeben wurde. In Google Chrome betrifft dies die Medienverarbeitung, wo nach Freigabe von Speicherstrukturen ein verbleibender Pointer für die Ausführung von beliebigem Code missbraucht werden kann.
Weitere Informationen: CWE-416 — Verwendung nach Freigabe
Auswirkungsanalyse
CVE-2020-6572 hat einen CVSS 3.1-Score von 8.8 (HIGH) und stellt eine erhebliche Bedrohung dar. Die Schwachstelle ist über das Netzwerk ausnutzbar, wobei die Angriffskomplexität gering ist und keine Authentifizierung erforderlich ist — allerdings muss ein Benutzer eine manipulierte HTML-Seite aufrufen. Eine erfolgreiche Ausnutzung kann die Vertraulichkeit (Hoch), Integrität (Hoch) und Verfügbarkeit (Hoch) des betroffenen Systems schwerwiegend gefährden, was bedeutet, dass ein Angreifer sensible Daten auslesen, Systemdaten manipulieren und den Dienst vollständig stören kann. Der EPSS-Score von 19,07 % signalisiert eine deutlich erhöhte Wahrscheinlichkeit der aktiven Ausnutzung, was die Dringlichkeit einer sofortigen Behebung unterstreicht.
Exploit-Reifegrad
CVE-2020-6572 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Der EPSS-Score von 19,07 % (95,2. Perzentile) deutet auf eine hohe Ausnutzungswahrscheinlichkeit hin und platziert diese Schwachstelle unter den am häufigsten ausgenutzten Sicherheitslücken. Obwohl in den öffentlichen Referenzen kein expliziter Exploit-Code markiert ist, bestätigt der Bug-Tracker des Chrome-Projekts (crbug.com/1066893) die Schwachstelle im Detail. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 2022-07-10 gemäß der verbindlichen CISA-Direktive zu beheben.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions.
- Aktualisieren Sie Google Chrome auf Version 81.0.4044.92 oder höher. Überprüfen Sie alle Endgeräte in der Organisation auf veraltete Chrome-Installationen und erzwingen Sie die Aktualisierung über zentrale Verwaltungstools.
- Falls eine sofortige Aktualisierung nicht möglich ist, beschränken Sie den Zugriff auf nicht vertrauenswürdige Webseiten durch Webfilter und Proxy-Regeln, um die Angriffsfläche zu reduzieren.
- Überwachen Sie Browser-Prozesse auf ungewöhnliche Aktivitäten wie unerwartete Kindprozesse, erhöhte Speichernutzung oder verdächtige Netzwerkverbindungen, die auf eine Kompromittierung hinweisen könnten.
- Langfristig sollten automatische Browser-Updates aktiviert und eine Richtlinie zur zeitnahen Patch-Verteilung implementiert werden, um Use-After-Free-Schwachstellen in Browsern proaktiv zu begegnen.
Technische Details
CVE-2020-6572 ist eine Use-After-Free-Schwachstelle in der Medienkomponente von Google Chrome vor Version 81.0.4044.92. Der Fehler entsteht, wenn ein Speicherobjekt in der Media-Verarbeitung freigegeben wird, jedoch ein verbleibender Pointer weiterhin auf den freigegebenen Speicherbereich verweist. Durch eine speziell präparierte HTML-Seite kann ein Angreifer den freigegebenen Speicher mit kontrolliertem Inhalt neu belegen und über den veralteten Pointer die Ausführung von beliebigem Code erreichen. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) zeigt, dass die Ausnutzung netzwerkbasiert erfolgt, geringe Komplexität aufweist und lediglich eine Benutzerinteraktion (Besuch der manipulierten Seite) erfordert, was den Angriff besonders praxisrelevant macht.
Häufig gestellte Fragen
Wird CVE-2020-6572 aktiv ausgenutzt?
Ja. CVE-2020-6572 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung in realen Angriffen bestätigt. Der EPSS-Score von 19,07 % (95,2. Perzentile) unterstreicht die hohe Wahrscheinlichkeit der Ausnutzung.
Welche Produkte sind von CVE-2020-6572 betroffen?
CVE-2020-6572 betrifft Google Chrome in allen Versionen vor 81.0.4044.92. Die Schwachstelle liegt in der Medienkomponente des Browsers, die für die Verarbeitung von Audio- und Videoinhalten zuständig ist.
Wie behebe ich CVE-2020-6572?
Aktualisieren Sie Google Chrome auf Version 81.0.4044.92 oder höher. Stellen Sie sicher, dass automatische Updates für Chrome aktiviert sind, damit zukünftige Sicherheitsupdates zeitnah eingespielt werden. Falls ein sofortiges Update nicht möglich ist, beschränken Sie den Zugriff auf nicht vertrauenswürdige Webinhalte.
Wie schwerwiegend ist CVE-2020-6572?
CVE-2020-6572 hat einen CVSS 3.1-Score von 8.8 (HIGH). Die Schwachstelle ermöglicht einem entfernten Angreifer die Ausführung von beliebigem Code und kann Vertraulichkeit, Integrität und Verfügbarkeit des Systems vollständig kompromittieren.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.