CVE-2021-21193

HIGH(8.8)KEV

Google Chromium Blink Use-After-Free Vulnerability

Beschreibung

CVE-2021-21193 ist eine hochgradige Schwachstelle in Google Chromium Blink. Google Chromium Blink contains a use-after-free vulnerability that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog (KEV) aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 14,80 % (94,4. Perzentile) besteht eine erhebliche Wahrscheinlichkeit der Ausnutzung.

KEV-Informationen

Hersteller
Google
Produkt
Chromium Blink
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
17. November 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 89.0.4389.90
fedoraprojectfedora32
debiandebian linux10.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-416: Verwendung nach Freigabe

Verwendung nach Freigabe (Use After Free, UAF) ist eine Schwachstelle, die auftritt, wenn Software einen Pointer weiterhin verwendet, nachdem der Speicher, auf den er verweist, freigegeben wurde. Sobald Speicher freigegeben ist, kann er für andere Zwecke neu allokiert werden.

Mehr erfahren: CWE-416 — Verwendung nach Freigabe

Auswirkungsanalyse

CVE-2021-21193 hat einen CVSS 3.1-Score von 8.8 (HIGH) und stellt eine hochgradige Bedrohung dar. Die Schwachstelle ist über das Netzwerk ausnutzbar bei geringer Angriffskomplexität und ohne Authentifizierung, wobei eine Benutzerinteraktion erforderlich ist. Eine erfolgreiche Ausnutzung kann die Vertraulichkeit von Daten schwerwiegend gefährden und unbefugte Datenänderungen ermöglichen und vollständige Dienstausfälle verursachen. Organisationen mit betroffenen Google Chromium Blink-Installationen tragen ein erhebliches operatives Risiko, solange diese Schwachstelle nicht behoben ist.

Exploit-Reifegrad

CVE-2021-21193 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Der EPSS-Score von 14,80 % (94,4. Perzentile) zeigt eine erhebliche Ausnutzungswahrscheinlichkeit. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 2021-11-17 gemäß der verbindlichen CISA-Direktive zu beheben.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions.
  2. Überprüfen Sie, dass alle Instanzen von Google Chromium Blink auf die neuesten gepatchten Versionen aktualisiert wurden.
  3. Falls eine sofortige Aktualisierung nicht möglich ist, beschränken Sie den Netzwerkzugriff auf betroffene Systeme mittels Firewall-Regeln und Netzwerksegmentierung.
  4. Überwachen Sie Systeme auf Kompromittierungsindikatoren, einschließlich ungewöhnlicher Prozessaktivität, unerwarteter Netzwerkverbindungen und unautorisierter Konfigurationsänderungen.
  5. Überprüfen Sie Sicherheitsprotokolle und führen Sie Threat Hunting durch, um festzustellen, ob die Schwachstelle vor dem Patchen ausgenutzt wurde.

Technische Details

CVE-2021-21193 betrifft Google Chromium Blink. Use after free in Blink in Google Chrome prior to 89.0.4389.90 allowed a remote attacker to potentially exploit heap corruption via a crafted HTML page. Der Angriffsvektor ist netzwerkbasiert, was bedeutet, dass ein Angreifer diese Schwachstelle aus der Ferne ohne physischen Zugriff auf das Zielsystem ausnutzen kann. Der CVSS-Score von 8.8 spiegelt die Kombination aus einfacher Ausnutzbarkeit und schwerwiegenden Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit wider.

Häufig gestellte Fragen

Wird CVE-2021-21193 aktiv ausgenutzt?

Ja. CVE-2021-21193 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 14,80 % (94,4. Perzentile) zeigt eine erhebliche Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2021-21193 betroffen?

CVE-2021-21193 betrifft Google Chromium Blink. Organisationen, die dieses Produkt einsetzen, sollten ihre Installationen überprüfen und umgehend Updates anwenden.

Wie behebe ich CVE-2021-21193?

Apply updates per vendor instructions. Stellen Sie sicher, dass alle betroffenen Systeme auf die neuesten gepatchten Versionen aktualisiert werden. Falls ein sofortiges Patchen nicht möglich ist, implementieren Sie Netzwerk-Level-Mitigationen, um die Angriffsfläche zu reduzieren.

Wie schwerwiegend ist CVE-2021-21193?

CVE-2021-21193 hat einen CVSS 3.1-Score von 8.8 (HIGH). Dies ist eine hochgradige Schwachstelle, die sofortige Aufmerksamkeit und Behebung erfordert.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score9.87%
EPSS-Perzentil95.2%

Daten

Veröffentlicht16. März 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.