CVE-2021-30533

MEDIUM(6.5)KEVErhöhtes Risiko

Google Chromium PopupBlocker Security Bypass Vulnerability

Beschreibung

CVE-2021-30533 ist eine Sicherheitsumgehungs-Schwachstelle in der Google Chromium PopupBlocker-Komponente, die es einem entfernten Angreifer ermöglicht, Navigationsbeschränkungen über einen gestalteten Iframe zu umgehen. Die unzureichende Richtliniendurchsetzung im Popup-Blockierungsmechanismus ermöglicht bösartigen Webseiten, nicht autorisierte Popups anzuzeigen oder Benutzer trotz des eingebauten Browserschutzes zu unbeabsichtigten Zielen zu navigieren. Diese Schwachstelle betrifft alle Chromium-basierten Browser. CISA hat CVE-2021-30533 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen. Mit einem EPSS-Score von 10,5 % (93,2. Perzentil) zeigt diese Schwachstelle eine deutlich erhöhte Ausnutzungswahrscheinlichkeit.

KEV-Informationen

Hersteller
Google
Produkt
Chromium PopupBlocker
Hinzugefügt am
27. Juni 2022
Fälligkeitsdatum
18. Juli 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
NONE
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 91.0.4472.77
fedoraprojectfedora33; 34

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
6.5
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
6.5
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

Referenzen

Schwachstellentyp

CWE-20: Improper Input Validation

CVE-2021-30533 resultiert aus unzureichender Richtliniendurchsetzung im Chromium PopupBlocker, bei der der Browser seine Navigationsbeschränkungsrichtlinien bei der Verarbeitung gestalteter Iframe-Elemente nicht ordnungsgemäß validiert und durchsetzt. Dies ermöglicht bösartigen Webseiten, die vorgesehene Sicherheitsgrenze zu umgehen, die nicht autorisierte Popups und Navigationen verhindern soll.

Mehr erfahren: CWE-20 — Improper Input Validation

Auswirkungsanalyse

CVE-2021-30533 ermöglicht Angreifern die Umgehung von Browser-Popup-Blockierung und Navigationsbeschränkungen, die grundlegende Sicherheitsmechanismen zum Schutz der Benutzer vor unerwünschten Weiterleitungen, Phishing-Seiten und bösartigen Downloads darstellen. Die Schwachstelle ist remote über gestaltete Webinhalte in einem Iframe ausnutzbar. Da der Angriff Browser-Sicherheitsrichtlinien umgeht statt direkt Code auszuführen, wird er primär zur Unterstützung von Social-Engineering-Angriffen, zur Weiterleitung auf Phishing-Seiten oder zur Auslieferung von Drive-by-Downloads verwendet. Die Auswirkung erstreckt sich auf alle Chromium-basierten Browser. Der EPSS-Score von 10,5 % (93,2. Perzentil) bestätigt hohes Interesse von Bedrohungsakteuren an dieser Umgehungstechnik.

Exploit-Reifegrad

CISA hat die aktive Ausnutzung von CVE-2021-30533 bestätigt, indem die Schwachstelle am 27. Juni 2022 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde, mit einer Behebungsfrist bis zum 18. Juli 2022. Mit einem EPSS-Score von 10,5 % (93,2. Perzentil) rangiert diese Schwachstelle in den oberen 7 % der Ausnutzungswahrscheinlichkeit. Die Umgehung der Popup-Blockierung und Navigationsbeschränkungen ist besonders wertvoll für die Verbreitung von Malware über Drive-by-Downloads und für Phishing-Kampagnen, die Benutzer über gestaltete Iframes auf kompromittierten oder bösartigen Webseiten umleiten.

Behebung

  1. Alle Chromium-basierten Browser aktualisieren: Spielen Sie die neuesten Browser-Updates ein, die CVE-2021-30533 beheben, und stellen Sie sicher, dass alle Chromium-basierten Browser in der Umgebung gepatcht sind.
  2. Automatische Browser-Updates aktivieren: Konfigurieren Sie Browser-Update-Richtlinien für die zeitnahe Bereitstellung von Sicherheitspatches auf allen verwalteten Endpunkten.
  3. Web-Content-Filterung implementieren: Setzen Sie netzwerkbasierte Web-Filterung ein, um den Zugang zu bekannten bösartigen Domains zu blockieren.
  4. Content-Security-Policy-Header konfigurieren: Stellen Sie sicher, dass von Ihrer Organisation bereitgestellte Webanwendungen strikte CSP-Header verwenden, einschließlich frame-ancestors-Direktiven, um die Einbettung in bösartige Iframes zu verhindern.
  5. Benutzer über Browser-Sicherheitshinweise aufklären: Schulen Sie Benutzer, unerwartetes Browser-Navigationsverhalten, Popups oder Weiterleitungen zu erkennen und zu melden.

Technische Details

CVE-2021-30533 ist eine Schwachstelle durch unzureichende Richtliniendurchsetzung in der PopupBlocker-Komponente der Chromium-Browser-Engine. Der PopupBlocker ist für die Durchsetzung der Browser-Richtlinien bezüglich Popup-Fenstern und Navigationsbeschränkungen verantwortlich. Die Schwachstelle besteht in der Art, wie der PopupBlocker Navigationsanfragen verarbeitet, die von gestalteten Iframe-Elementen stammen. Durch die Konstruktion eines speziell gestalteten Iframes kann ein Angreifer eine Navigation auslösen, die die Richtliniendurchsetzung des PopupBlockers umgeht und es der Seite ermöglicht, Popups zu öffnen oder den Benutzer trotz der eingebauten Beschränkungen des Browsers zu einer anderen URL zu navigieren. Der Angriff wird über Webinhalte ausgeliefert und betrifft alle Chromium-basierten Browser, die die verwundbare PopupBlocker-Implementierung teilen.

Häufig gestellte Fragen

Wird CVE-2021-30533 aktiv ausgenutzt?

Ja. CISA hat die aktive Ausnutzung von CVE-2021-30533 bestätigt. Der EPSS-Score von 10,5 % (93,2. Perzentil) zeigt eine hohe Ausnutzungswahrscheinlichkeit an. Die Schwachstelle wird zur Umgehung der Browser-Popup-Blockierung für Phishing und Malware-Auslieferung verwendet.

Welche Produkte sind von CVE-2021-30533 betroffen?

CVE-2021-30533 betrifft die PopupBlocker-Komponente von Google Chromium und damit alle Chromium-basierten Browser einschließlich Google Chrome, Microsoft Edge und Opera. Alle Versionen vor dem Sicherheitsfix sind verwundbar.

Wie behebe ich CVE-2021-30533?

Aktualisieren Sie alle Chromium-basierten Browser auf die neuesten verfügbaren Versionen. Aktivieren Sie automatische Browser-Updates. Implementieren Sie Web-Content-Filterung und strikte CSP-Header als zusätzliche Verteidigungsebenen.

Wie schwerwiegend ist CVE-2021-30533?

CVE-2021-30533 ist eine bedeutende Sicherheitsumgehung mit einem EPSS-Score von 10,5 % (93,2. Perzentil). Obwohl sie keine direkte Codeausführung ermöglicht, erleichtert die Umgehung von Popup-Blockierung und Navigationsbeschränkungen Phishing-Kampagnen, Malware-Auslieferung und Social-Engineering-Angriffe über alle Chromium-basierten Browser.

CVSS-Score

6.5
MEDIUM(6.5)

EPSS-Score

EPSS-Score16.61%
EPSS-Perzentil96.8%

Daten

Veröffentlicht7. Juni 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.