CVE-2021-30563
Google Chromium V8 Type Confusion Vulnerability
Beschreibung
CVE-2021-30563 ist eine hochgradige Schwachstelle in Google Chromium V8. Google Chromium V8 Engine contains a type confusion vulnerability that allows a remote attacker to potentially exploit heap corruption via a crafted HTML page. This vulnerability could affect multiple web browsers that utilize Chromium, including, but not limited to, Google Chrome, Microsoft Edge, and Opera. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog (KEV) aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 3,10 % (86,6. Perzentile) besteht eine beachtliche Wahrscheinlichkeit der Ausnutzung.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| chrome | < 91.0.4472.164 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://chromereleases.googleblog.com/2021/07/stable-channel-update-for-desktop.html(Release Notes, Vendor Advisory)
- https://crbug.com/1228407(Permissions Required, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-30563(US Government Resource)
Schwachstellentyp
CWE-843: Zugriff auf Ressource mit inkompatiblem Typ ('Type Confusion')
Type Confusion tritt auf, wenn ein Produkt eine Ressource mit einem Typ allokiert oder initialisiert, aber später auf diese Ressource mit einem inkompatiblen Typ zugreift. Wenn die Ressource mit dem falschen Typ zugegriffen wird, fehlen möglicherweise erwartete Eigenschaften, was logische Fehler auslöst.
Mehr erfahren: CWE-843 — Zugriff auf Ressource mit inkompatiblem Typ ('Type Confusion')
Auswirkungsanalyse
CVE-2021-30563 hat einen CVSS 3.1-Score von 8.8 (HIGH) und stellt eine hochgradige Bedrohung dar. Die Schwachstelle ist über das Netzwerk ausnutzbar bei geringer Angriffskomplexität und ohne Authentifizierung, wobei eine Benutzerinteraktion erforderlich ist. Eine erfolgreiche Ausnutzung kann die Vertraulichkeit von Daten schwerwiegend gefährden und unbefugte Datenänderungen ermöglichen und vollständige Dienstausfälle verursachen. Organisationen mit betroffenen Google Chromium V8-Installationen tragen ein erhebliches operatives Risiko, solange diese Schwachstelle nicht behoben ist.
Exploit-Reifegrad
CVE-2021-30563 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Der EPSS-Score von 3,10 % (86,6. Perzentile) zeigt eine messbare Ausnutzungswahrscheinlichkeit. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 2021-11-17 gemäß der verbindlichen CISA-Direktive zu beheben.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions.
- Überprüfen Sie, dass alle Instanzen von Google Chromium V8 auf die neuesten gepatchten Versionen aktualisiert wurden.
- Falls eine sofortige Aktualisierung nicht möglich ist, beschränken Sie den Netzwerkzugriff auf betroffene Systeme mittels Firewall-Regeln und Netzwerksegmentierung.
- Überwachen Sie Systeme auf Kompromittierungsindikatoren, einschließlich ungewöhnlicher Prozessaktivität, unerwarteter Netzwerkverbindungen und unautorisierter Konfigurationsänderungen.
- Überprüfen Sie Sicherheitsprotokolle und führen Sie Threat Hunting durch, um festzustellen, ob die Schwachstelle vor dem Patchen ausgenutzt wurde.
Technische Details
CVE-2021-30563 betrifft Google Chromium V8. Type Confusion in V8 in Google Chrome prior to 91.0.4472.164 allowed a remote attacker to potentially exploit heap corruption via a crafted HTML page. Der Angriffsvektor ist netzwerkbasiert, was bedeutet, dass ein Angreifer diese Schwachstelle aus der Ferne ohne physischen Zugriff auf das Zielsystem ausnutzen kann. Der CVSS-Score von 8.8 spiegelt die Kombination aus einfacher Ausnutzbarkeit und schwerwiegenden Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit wider.
Häufig gestellte Fragen
Wird CVE-2021-30563 aktiv ausgenutzt?
Ja. CVE-2021-30563 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 3,10 % (86,6. Perzentile) zeigt eine messbare Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2021-30563 betroffen?
CVE-2021-30563 betrifft Google Chromium V8. Organisationen, die dieses Produkt einsetzen, sollten ihre Installationen überprüfen und umgehend Updates anwenden.
Wie behebe ich CVE-2021-30563?
Apply updates per vendor instructions. Stellen Sie sicher, dass alle betroffenen Systeme auf die neuesten gepatchten Versionen aktualisiert werden. Falls ein sofortiges Patchen nicht möglich ist, implementieren Sie Netzwerk-Level-Mitigationen, um die Angriffsfläche zu reduzieren.
Wie schwerwiegend ist CVE-2021-30563?
CVE-2021-30563 hat einen CVSS 3.1-Score von 8.8 (HIGH). Dies ist eine hochgradige Schwachstelle, die sofortige Aufmerksamkeit und Behebung erfordert.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.