CVE-2021-30533
Google Chromium PopupBlocker Security Bypass Vulnerability
Beschreibung
CVE-2021-30533 ist eine Sicherheitsumgehungs-Schwachstelle in der Google Chromium PopupBlocker-Komponente, die es einem entfernten Angreifer ermöglicht, Navigationsbeschränkungen über einen gestalteten Iframe zu umgehen. Die unzureichende Richtliniendurchsetzung im Popup-Blockierungsmechanismus ermöglicht bösartigen Webseiten, nicht autorisierte Popups anzuzeigen oder Benutzer trotz des eingebauten Browserschutzes zu unbeabsichtigten Zielen zu navigieren. Diese Schwachstelle betrifft alle Chromium-basierten Browser. CISA hat CVE-2021-30533 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen. Mit einem EPSS-Score von 10,5 % (93,2. Perzentil) zeigt diese Schwachstelle eine deutlich erhöhte Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| chrome | < 91.0.4472.77 | |
| fedoraproject | fedora | 33; 34 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
Referenzen
- https://chromereleases.googleblog.com/2021/05/stable-channel-update-for-desktop_25.html(Release Notes, Vendor Advisory)
- https://crbug.com/1145553(Exploit, Issue Tracking, Patch, Vendor Advisory)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/ETMZL6IHCTCTREEL434BQ4THQ7EOHJ43/(Mailing List, Release Notes)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/PAT6EOXVQFE6JFMFQF4IKAOUQSHMHL54/(Mailing List, Release Notes)
- https://security.gentoo.org/glsa/202107-06(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-30533(US Government Resource)
Schwachstellentyp
CWE-20: Improper Input Validation
CVE-2021-30533 resultiert aus unzureichender Richtliniendurchsetzung im Chromium PopupBlocker, bei der der Browser seine Navigationsbeschränkungsrichtlinien bei der Verarbeitung gestalteter Iframe-Elemente nicht ordnungsgemäß validiert und durchsetzt. Dies ermöglicht bösartigen Webseiten, die vorgesehene Sicherheitsgrenze zu umgehen, die nicht autorisierte Popups und Navigationen verhindern soll.
Mehr erfahren: CWE-20 — Improper Input Validation
Auswirkungsanalyse
CVE-2021-30533 ermöglicht Angreifern die Umgehung von Browser-Popup-Blockierung und Navigationsbeschränkungen, die grundlegende Sicherheitsmechanismen zum Schutz der Benutzer vor unerwünschten Weiterleitungen, Phishing-Seiten und bösartigen Downloads darstellen. Die Schwachstelle ist remote über gestaltete Webinhalte in einem Iframe ausnutzbar. Da der Angriff Browser-Sicherheitsrichtlinien umgeht statt direkt Code auszuführen, wird er primär zur Unterstützung von Social-Engineering-Angriffen, zur Weiterleitung auf Phishing-Seiten oder zur Auslieferung von Drive-by-Downloads verwendet. Die Auswirkung erstreckt sich auf alle Chromium-basierten Browser. Der EPSS-Score von 10,5 % (93,2. Perzentil) bestätigt hohes Interesse von Bedrohungsakteuren an dieser Umgehungstechnik.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung von CVE-2021-30533 bestätigt, indem die Schwachstelle am 27. Juni 2022 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde, mit einer Behebungsfrist bis zum 18. Juli 2022. Mit einem EPSS-Score von 10,5 % (93,2. Perzentil) rangiert diese Schwachstelle in den oberen 7 % der Ausnutzungswahrscheinlichkeit. Die Umgehung der Popup-Blockierung und Navigationsbeschränkungen ist besonders wertvoll für die Verbreitung von Malware über Drive-by-Downloads und für Phishing-Kampagnen, die Benutzer über gestaltete Iframes auf kompromittierten oder bösartigen Webseiten umleiten.
Behebung
- Alle Chromium-basierten Browser aktualisieren: Spielen Sie die neuesten Browser-Updates ein, die CVE-2021-30533 beheben, und stellen Sie sicher, dass alle Chromium-basierten Browser in der Umgebung gepatcht sind.
- Automatische Browser-Updates aktivieren: Konfigurieren Sie Browser-Update-Richtlinien für die zeitnahe Bereitstellung von Sicherheitspatches auf allen verwalteten Endpunkten.
- Web-Content-Filterung implementieren: Setzen Sie netzwerkbasierte Web-Filterung ein, um den Zugang zu bekannten bösartigen Domains zu blockieren.
- Content-Security-Policy-Header konfigurieren: Stellen Sie sicher, dass von Ihrer Organisation bereitgestellte Webanwendungen strikte CSP-Header verwenden, einschließlich frame-ancestors-Direktiven, um die Einbettung in bösartige Iframes zu verhindern.
- Benutzer über Browser-Sicherheitshinweise aufklären: Schulen Sie Benutzer, unerwartetes Browser-Navigationsverhalten, Popups oder Weiterleitungen zu erkennen und zu melden.
Technische Details
CVE-2021-30533 ist eine Schwachstelle durch unzureichende Richtliniendurchsetzung in der PopupBlocker-Komponente der Chromium-Browser-Engine. Der PopupBlocker ist für die Durchsetzung der Browser-Richtlinien bezüglich Popup-Fenstern und Navigationsbeschränkungen verantwortlich. Die Schwachstelle besteht in der Art, wie der PopupBlocker Navigationsanfragen verarbeitet, die von gestalteten Iframe-Elementen stammen. Durch die Konstruktion eines speziell gestalteten Iframes kann ein Angreifer eine Navigation auslösen, die die Richtliniendurchsetzung des PopupBlockers umgeht und es der Seite ermöglicht, Popups zu öffnen oder den Benutzer trotz der eingebauten Beschränkungen des Browsers zu einer anderen URL zu navigieren. Der Angriff wird über Webinhalte ausgeliefert und betrifft alle Chromium-basierten Browser, die die verwundbare PopupBlocker-Implementierung teilen.
Häufig gestellte Fragen
Wird CVE-2021-30533 aktiv ausgenutzt?
Ja. CISA hat die aktive Ausnutzung von CVE-2021-30533 bestätigt. Der EPSS-Score von 10,5 % (93,2. Perzentil) zeigt eine hohe Ausnutzungswahrscheinlichkeit an. Die Schwachstelle wird zur Umgehung der Browser-Popup-Blockierung für Phishing und Malware-Auslieferung verwendet.
Welche Produkte sind von CVE-2021-30533 betroffen?
CVE-2021-30533 betrifft die PopupBlocker-Komponente von Google Chromium und damit alle Chromium-basierten Browser einschließlich Google Chrome, Microsoft Edge und Opera. Alle Versionen vor dem Sicherheitsfix sind verwundbar.
Wie behebe ich CVE-2021-30533?
Aktualisieren Sie alle Chromium-basierten Browser auf die neuesten verfügbaren Versionen. Aktivieren Sie automatische Browser-Updates. Implementieren Sie Web-Content-Filterung und strikte CSP-Header als zusätzliche Verteidigungsebenen.
Wie schwerwiegend ist CVE-2021-30533?
CVE-2021-30533 ist eine bedeutende Sicherheitsumgehung mit einem EPSS-Score von 10,5 % (93,2. Perzentil). Obwohl sie keine direkte Codeausführung ermöglicht, erleichtert die Umgehung von Popup-Blockierung und Navigationsbeschränkungen Phishing-Kampagnen, Malware-Auslieferung und Social-Engineering-Angriffe über alle Chromium-basierten Browser.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.