CVE-2021-30632
Google Chromium V8 Out-of-Bounds Write Vulnerability
Beschreibung
CVE-2021-30632 ist eine schwerwiegende Out-of-Bounds-Write-Schwachstelle in Googles Chromium V8 JavaScript-Engine mit einem CVSS-3.1-Score von 8.8. Die Schwachstelle ermöglicht es einem entfernten Angreifer, über eine manipulierte HTML-Seite potenziell Heap-Korruption auszunutzen. Dieser Fehler betrifft mehrere Webbrowser, die Chromium nutzen, darunter Google Chrome, Microsoft Edge und Opera. Betroffene Produkte umfassen Google Chrome (< 93.0.4577.82) und Fedora (33; 35). Diese CVE ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet mit einer Behebungsfrist bis zum 2021-11-17. Der EPSS-Score von 0.83950 (99,29. Perzentile) belegt eine extrem hohe reale Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| chrome | < 93.0.4577.82 | |
| fedoraproject | fedora | 33; 35 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/172845/Chrome-JIT-Compiler-Type-Confusion.html(Third Party Advisory, VDB Entry)
- https://chromereleases.googleblog.com/2021/09/stable-channel-update-for-desktop.html(Release Notes)
- https://crbug.com/1247763(Permissions Required)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/4DDW7HAHTS3SDVXBQUY4SURELO5D4X7R/(Release Notes)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/PM7MOYYHJSWLIFZ4TPJTD7MSA3HSSLV2/(Release Notes)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-30632(US Government Resource)
Schwachstellentyp
CWE-787: Out-of-Bounds Write
CVE-2021-30632 wird unter CWE-787 klassifiziert — Out-of-Bounds Write (Schreiben außerhalb der Puffergrenzen). Diese Schwachstelle tritt auf, wenn Software Daten über das Ende oder vor den Anfang des vorgesehenen Puffers hinaus schreibt. Out-of-Bounds-Write-Schwachstellen können zu Datenkorruption, Abstürzen oder der Ausführung beliebigen Codes führen. In speicherunsicheren Sprachen wie C und C++ sind diese Schwachstellen besonders gefährlich, da sie benachbarte Speicherstrukturen überschreiben können.
Im Kontext von Googles Chromium V8-Engine ist diese Schwachstelle besonders besorgniserregend, da V8s JIT-Compiler optimierten Maschinencode generiert, der direkte Speicheroperationen ausführt. Wenn der Compiler Code mit falschen Grenzenberechnungen erzeugt, können Schreibvorgänge über die allokierten Puffergrenzen hinausgehen. In V8 tritt dies häufig durch Type Confusion im JIT-Compiler auf, wobei falsche Typannahmen zu fehlberechneten Objektgrößen führen.
Mehr erfahren: CWE-787 — Out-of-Bounds Write
Auswirkungsanalyse
Vertraulichkeit (HIGH): Erfolgreiche Ausnutzung gewährt dem Angreifer umfassenden Zugriff auf sensible Daten innerhalb des Browserprozesses, einschließlich Seiteninhalt, Sitzungsdaten, Cookies und potenziell gespeicherter Zugangsdaten.
Integrität (HIGH): Angreifer können Heap-Speicher korrumpieren, um schädlichen Code einzuschleusen, den Browser-Zustand zu modifizieren oder Webinhalte zu manipulieren. Das Out-of-Bounds-Write-Primitiv ermöglicht zuverlässige Kontrolle über den Prozessspeicher.
Verfügbarkeit (HIGH): Eine vollständige Unterbrechung des Browserprozesses ist durch Heap-Korruption möglich, was zu Abstürzen oder dauerhafter Instabilität führt.
Scope: Der Scope ist Unchanged (U), was bedeutet, dass die Auswirkungen auf den V8-Renderer-Prozess beschränkt sind. In Kombination mit Sandbox-Escape-Schwachstellen wird jedoch eine vollständige Systemkompromittierung möglich.
Mit einem EPSS-Score von 0.83950 (99,29. Perzentile) gehört diese Schwachstelle weltweit zu den am aktivsten ausgenutzten.
Exploit-Reifegrad
Exploit-Status: CVE-2021-30632 wurde als Zero-Day-Schwachstelle in freier Wildbahn ausgenutzt, bevor Patches verfügbar waren. Google bestätigte die aktive Ausnutzung im September-2021-Sicherheitshinweis. Öffentlicher Exploit-Code ist auf Packet Storm Security verfügbar. Der EPSS-Score von 0.83950 (99,29. Perzentile) bestätigt eine extrem hohe Ausnutzungsaktivität.
Ransomware-Bezug: Nach aktuellem KEV-Stand wurde kein direkter Ransomware-Zusammenhang für CVE-2021-30632 bestätigt. Die Verfügbarkeit von öffentlichem Exploit-Code und die bestätigte Zero-Day-Ausnutzung deuten jedoch auf erhebliches Interesse von Bedrohungsakteuren hin.
Angriffsfläche: Öffentlicher Exploit-Code existiert, der JIT-Compiler-Ausnutzung in Chrome demonstriert. Die Schwachstelle wurde zusammen mit CVE-2021-30633 in einem Notfall-Update gepatcht, was auf koordinierte Zero-Day-Ausnutzung hindeutet.
KEV-Frist: Die CISA-Behebungsfrist war der 2021-11-17. Alle Organisationen sollten diese Frist als dringende Empfehlung betrachten.
Behebung
- Hersteller-Patches umgehend anwenden. Aktualisieren Sie Google Chrome auf Version 93.0.4577.82 oder höher. Konsultieren Sie den Herstellerhinweis unter chromereleases.googleblog.com für spezifische Patch-Informationen.
- Betroffene Produktversionen identifizieren. Erfassen Sie alle Instanzen von Chromium-basierten Browsern in Ihrer Infrastruktur, einschließlich Google Chrome (< 93.0.4577.82) und weiterer Chromium-basierter Browser.
- Alle Chromium-basierten Browser aktualisieren. Da die Schwachstelle die V8-Engine betrifft, stellen Sie sicher, dass alle Browser und Anwendungen, die V8 einbetten, aktualisiert werden.
- Interim-Maßnahmen bei verzögertem Patching umsetzen. Falls sofortiges Patching nicht möglich ist, beschränken Sie den Zugriff auf nicht vertrauenswürdige Websites und implementieren Sie erweiterte Browser-Isolation.
- Auf Anzeichen vorheriger Kompromittierung prüfen. Angesichts der bestätigten Zero-Day-Ausnutzung überprüfen Sie Sicherheitsprotokolle auf Hinweise browserbasierter Angriffe.
- Erkennungssignaturen aktualisieren. Stellen Sie sicher, dass Endpoint-Detection-Tools und Web-Security-Gateways aktualisiert sind.
Technische Details
Angriffsvektor: NETWORK
Angriffskomplexität: Niedrig
Erforderliche Rechte: Keine
Benutzerinteraktion: Erforderlich
Technischer Ablauf: Die Schwachstelle in Googles Chromium V8 JavaScript-Engine kann über das Netzwerk ohne physischen Zugang ausgenutzt werden. Die Angriffskomplexität ist niedrig. Es sind keine vorherigen Authentifizierungen oder Berechtigungen erforderlich. Eine Benutzerinteraktion ist erforderlich — das Opfer muss eine manipulierte Webseite besuchen.
Schwachstellenmechanismus: Die Schwachstelle ist ein Out-of-Bounds Write in V8s JIT-kompiliertem Code. Die Optimierungspipeline der V8-Engine kann Maschinencode generieren, der über allokierte Puffergrenzen hinaus schreibt, wenn speziell manipuliertes JavaScript verarbeitet wird. Dies tritt typischerweise auf, wenn das Typ-Feedback-System des Compilers manipuliert wird, um falsche Annahmen über Objekt-Layouts zu erzeugen.
Betroffene Produkte: Google Chrome (< 93.0.4577.82), Fedora (33; 35)
CVSS-3.1-Bewertung: Der Score von 8.8 (HOCH) reflektiert die Kombination aus netzwerkbasiertem Angriffsvektor, niedriger Komplexität, erforderlicher Benutzerinteraktion und maximaler Auswirkung über alle drei CIA-Dimensionen.
Häufig gestellte Fragen
Wird CVE-2021-30632 aktiv ausgenutzt?
Ja, CVE-2021-30632 wurde als Zero-Day-Schwachstelle in freier Wildbahn ausgenutzt, bevor Patches verfügbar waren. Google bestätigte die aktive Ausnutzung im September-2021-Sicherheitshinweis. Öffentlicher Exploit-Code existiert. Der EPSS-Score von 0.83950 (99,29. Perzentile) bestätigt eine extrem hohe Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2021-30632 betroffen?
Das primär betroffene Produkt ist Google Chrome vor Version 93.0.4577.82. Da die Schwachstelle in der V8 JavaScript-Engine liegt, sind auch andere Chromium-basierte Browser wie Microsoft Edge und Opera wahrscheinlich betroffen. Fedora Linux-Distributionen (33, 35) sind ebenfalls betroffen.
Wie behebe ich CVE-2021-30632?
Aktualisieren Sie Google Chrome auf Version 93.0.4577.82 oder höher. Für andere Chromium-basierte Browser wenden Sie die entsprechenden Hersteller-Updates an, die den V8-Fix enthalten. Für Linux-Distributionen installieren Sie die neuesten Chromium-Sicherheitsupdates.
Wie schwerwiegend ist CVE-2021-30632?
CVE-2021-30632 ist mit einem CVSS-Score von 8.8 als HOCH eingestuft. Der EPSS-Score von 0.83950 (99,29. Perzentile) belegt eine der höchsten Ausnutzungswahrscheinlichkeiten. Die Schwachstelle wurde als Zero-Day ausgenutzt und öffentlicher Exploit-Code ist verfügbar. Die CISA-Behebungsfrist war der 2021-11-17.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.