CVE-2021-21166
Google Chromium Race Condition Vulnerability
Beschreibung
CVE-2021-21166 ist eine schwerwiegende Race-Condition-Schwachstelle in der Audio-Komponente von Google Chromium mit einem CVSS-3.1-Score von 8.8. Eine Data Race im Audio-Verarbeitungssubsystem von Google Chrome vor Version 89.0.4389.72 ermöglicht es einem Remote-Angreifer, potenziell Heap-Korruption über eine speziell gestaltete HTML-Seite auszunutzen. Diese Schwachstelle betrifft mehrere Chromium-basierte Browser, einschließlich Google Chrome, Microsoft Edge und Opera. Diese CVE ist im CISA KEV-Katalog gelistet mit einer Behebungsfrist bis zum 2021-11-17. Mit einem EPSS-Score von 0.36262 (97,04. Perzentile) zeigt diese Schwachstelle sehr hohe reale Ausnutzungsaktivität.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| chrome | < 89.0.4389.72 | |
| fedoraproject | fedora | 32; 33; 34 |
| debian | debian linux | 10.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://chromereleases.googleblog.com/2021/03/stable-channel-update-for-desktop.html(Release Notes)
- https://crbug.com/1177465(Permissions Required)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/BBT54RKAE5XLMWSHLVUKJ7T2XHHYMXLH/(Release Notes)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/FE5SIKEVYTMDCC5OSXGOM2KRPYLHYMQX/(Release Notes)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/LCIDZ77XUDMB2EBPPWCQXPEIJERDNSNT/(Release Notes)
- https://security.gentoo.org/glsa/202104-08(Third Party Advisory)
- https://www.debian.org/security/2021/dsa-4886(Mailing List, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-21166(US Government Resource)
Schwachstellentyp
CWE-362: Nebenläufige Ausführung mit gemeinsam genutzter Ressource bei unsachgemäßer Synchronisation (Race Condition)
CVE-2021-21166 wird unter CWE-362 klassifiziert — Nebenläufige Ausführung mit gemeinsam genutzter Ressource bei unsachgemäßer Synchronisation (Race Condition). Race-Condition-Schwachstellen treten auf, wenn mehrere Threads, Prozesse oder Systeme gleichzeitig auf gemeinsam genutzte Ressourcen zugreifen und diese modifizieren, ohne ordnungsgemäße Synchronisation, sodass das Ergebnis vom Timing der Operationen abhängt.
Im Kontext der Chromium-Audio-Komponente tritt die Data Race auf, wenn nebenläufige Audio-Verarbeitungs-Threads ohne ausreichende Synchronisation auf gemeinsamen Speicher zugreifen. Dieser Timing-abhängige Bug kann Heap-Strukturen korrumpieren, was zu einer Use-After-Free- oder Buffer-Overflow-Bedingung führt, die Angreifer zur Codeausführung ausnutzen können.
Mehr erfahren: CWE-362 — Nebenläufige Ausführung mit gemeinsam genutzter Ressource bei unsachgemäßer Synchronisation
Auswirkungsanalyse
CVE-2021-21166 hat einen CVSS-3.1-Score von 8.8 (HOCH) mit Unchanged Scope.
Vertraulichkeit (HIGH): Erfolgreiche Ausnutzung durch Heap-Korruption kann dem Angreifer Zugriff auf sensible Daten innerhalb des Browserprozesses gewähren, einschließlich Browserverlauf, gespeicherter Zugangsdaten, Cookies und Sitzungstoken.
Integrität (HIGH): Die Heap-Korruption ermöglicht beliebige Codeausführung innerhalb des Chrome-Renderer-Prozesses, was dem Angreifer erlaubt, den Browserzustand zu modifizieren, bösartige Inhalte einzuschleusen oder den kompromittierten Prozess als Sprungbrett für weitere Angriffe zu nutzen.
Verfügbarkeit (HIGH): Eine vollständige Störung des Browserprozesses ist durch Heap-Korruption möglich, von Browserabstürzen bis zur persistenten Kompromittierung der Browsersitzung.
Scope Unchanged: Die Auswirkungen der Schwachstelle sind auf die Chromium-Browserkomponente begrenzt. Obwohl der Renderer-Prozess kompromittiert werden kann, bietet die Sandbox eine Grenze, die direkte Systemauswirkungen ohne zusätzliche Sandbox-Escape-Schwachstelle begrenzt.
Mit einem EPSS-Score von 0.36262 (97,04. Perzentile) gehört diese Schwachstelle zu den am häufigsten ausgenutzten, was durch die bestätigte Ausnutzung in freier Wildbahn reflektiert wird.
Exploit-Reifegrad
Exploit-Status: CVE-2021-21166 hat bestätigte aktive Ausnutzung in freier Wildbahn und ist im CISA KEV-Katalog gelistet. Google bestätigte, dass diese Schwachstelle zum Zeitpunkt der Entdeckung aktiv ausgenutzt wurde. Das Chrome 89 Stable-Release im März 2021 merkte spezifisch an, dass CVE-2021-21166 bekannte Ausnutzung hatte. Dies war einer von mehreren Chrome-Zero-Days, die Anfang 2021 entdeckt wurden.
Ransomware-Bezug: Kein direkter Ransomware-Zusammenhang wurde bestätigt. Die browserbasierte Natur dieser Schwachstelle deutet auf Verwendung in gezielten Angriffen, Watering-Hole-Operationen oder als Teil von Exploit-Kits hin.
Angriffsfläche: Als Chromium-Schwachstelle betrifft dies nicht nur Google Chrome, sondern auch andere Chromium-basierte Browser wie Microsoft Edge, Opera und Brave. Die breite Chromium-Adoption bedeutet eine potenzielle Angriffsfläche von Milliarden von Browser-Installationen weltweit.
KEV-Frist: Die CISA-Behebungsfrist war der 2021-11-17. Alle Organisationen sollten sicherstellen, dass Chromium-basierte Browser auf Version 89.0.4389.72 oder höher aktualisiert sind.
Behebung
- Alle Chromium-basierten Browser umgehend aktualisieren. Stellen Sie sicher, dass Google Chrome auf Version 89.0.4389.72 oder höher aktualisiert ist. Aktualisieren Sie auch Microsoft Edge, Opera, Brave und alle anderen Chromium-basierten Browser in Ihrer Umgebung.
- Automatische Browser-Updates aktivieren. Konfigurieren Sie Browser-Management-Richtlinien, um automatische Updates durchzusetzen und zu verhindern, dass Benutzer veraltete, verwundbare Versionen verwenden.
- Browser-Isolation für Hochrisiko-Browsing implementieren. Erwägen Sie den Einsatz von Browser-Isolation-Lösungen, die Webinhalte in isolierten Umgebungen rendern und die Auswirkungen von Browser-Exploitation mitigieren.
- Auf verdächtiges Browser-Verhalten überwachen. Achten Sie auf ungewöhnliche Audio-Verarbeitungsaktivität, unerwartete Chrome-Renderer-Abstürze oder Anzeichen von Codeausführung innerhalb von Browserprozessen.
- Zugriff auf nicht vertrauenswürdige Webinhalte einschränken. Implementieren Sie Webfilterung und Content-Security-Policies, um die Exposition gegenüber potenziell bösartigen Seiten zu reduzieren.
- Endpoint-Detection-Regeln aktualisieren. Stellen Sie sicher, dass Endpoint-Sicherheitslösungen Ausnutzungsmuster erkennen können, die mit Chromium-Heap-Korruption-Schwachstellen zusammenhängen.
Technische Details
Angriffsvektor: NETWORK
Angriffskomplexität: Niedrig
Erforderliche Rechte: Keine
Benutzerinteraktion: Erforderlich
Technischer Ablauf: CVE-2021-21166 ist eine Race-Condition-Schwachstelle in der Audio-Verarbeitungskomponente von Chromium-basierten Browsern. Die Schwachstelle ist eine Data Race in Chromes Audio-Subsystem. Wenn mehrere Threads gleichzeitig auf gemeinsame Audio-Verarbeitungsressourcen ohne ordnungsgemäße Synchronisation zugreifen, existiert ein Timing-Fenster, in dem Speicher korrumpiert werden kann. Spezifisch kann die Race Condition zu Heap-Korruption führen, wenn Audio-Puffer während der Audio-Stream-Verarbeitung gleichzeitig zugegriffen werden.
Ausnutzungsansatz: Der Angreifer erstellt eine Webseite mit speziell gestaltetem Audio-Inhalt, der die Race Condition in Chromes Audio-Verarbeitungspipeline auslöst. Wenn ein Benutzer die Seite besucht, korrumpieren die nebenläufigen Audio-Verarbeitungs-Threads den Heap-Speicher, was der Angreifer für beliebige Codeausführung nutzen kann.
Betroffene Versionen: Chromium-basierte Browser vor der Version entsprechend Chrome 89.0.4389.72.
CVSS-3.1-Bewertung: Der Score von 8.8 (HOCH) mit dem Vektor AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt trotz der Race-Condition-Natur eine niedrige Angriffskomplexität (zuverlässig auslösbar), mit Unchanged Scope und hohen Auswirkungen auf alle drei Sicherheitsziele.
Häufig gestellte Fragen
Wird CVE-2021-21166 aktiv ausgenutzt?
Ja, CVE-2021-21166 wurde von Google als aktiv in freier Wildbahn ausgenutzt bestätigt. Das Chrome 89 Stable-Release im März 2021 adressierte diesen Zero-Day spezifisch. Der EPSS-Score von 0.36262 (97,04. Perzentile) bestätigt eine sehr hohe Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2021-21166 betroffen?
Alle Chromium-basierten Browser vor der gepatchten Version sind betroffen, einschließlich Google Chrome (vor 89.0.4389.72), Microsoft Edge, Opera, Brave und andere Chromium-basierte Browser. Organisationen sollten alle Chromium-basierten Browser in ihrer Umgebung aktualisieren, nicht nur Chrome.
Wie behebe ich CVE-2021-21166?
Aktualisieren Sie Google Chrome auf Version 89.0.4389.72 oder höher. Aktualisieren Sie alle anderen Chromium-basierten Browser auf ihre entsprechenden gepatchten Versionen. Aktivieren Sie automatische Updates und erwägen Sie Browser-Isolation als zusätzlichen Schutz.
Wie schwerwiegend ist CVE-2021-21166?
CVE-2021-21166 ist mit einem CVSS-Score von 8.8 als HOCH eingestuft mit einem EPSS-Score in der 97,04. Perzentile. Obwohl der Unchanged Scope bedeutet, dass die Auswirkungen auf die Browser-Sandbox begrenzt sind, machen die bestätigte Zero-Day-Ausnutzung und die breite Angriffsfläche über alle Chromium-basierten Browser dies zu einem prioritären Behebungspunkt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.