CVE-2021-37973

CRITICAL(9.6)KEVErhöhtes Risiko

Google Chromium Portals Use-After-Free Vulnerability

Beschreibung

CVE-2021-37973 ist eine Schwachstelle mit kritischem Schweregrad, die Google Chromium Portals betrifft. Google Chromium Portals contains a use-after-free vulnerability that allows a remote attacker, who has compromised the renderer process, to potentially perform a sandbox escape via a crafted HTML page. This vulnerability affects web browsers that utilize Chromium, including Google Chrome and Microsoft Edge. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen, was eine aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 12.63% (93.9. Perzentil) weist diese Schwachstelle eine hohe Ausnutzungswahrscheinlichkeit auf.

KEV-Informationen

Hersteller
Google
Produkt
Chromium Portals
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
17. November 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 94.0.4606.61
fedoraprojectfedora33; 35
debiandebian linux10.0; 11.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.6
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.6
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-416: Verwendung nach Freigabe

Verwendung nach Freigabe (Use After Free, UAF) ist eine Schwachstelle, die auftritt, wenn Software einen Pointer weiterhin verwendet, nachdem der Speicher, auf den er verweist, freigegeben wurde. Sobald Speicher freigegeben ist, kann er für andere Zwecke neu allokiert werden. Wenn der hängende Pointer anschließend dereferenziert wird, kann das Programm Speicher lesen oder beschreiben, der jetzt für andere Datenstrukturen verwendet wird, was zu Datenkorruption, Informationsoffenlegung oder Codeausführung führt. Use-After-Free-Schwachstellen sind besonders verbreitet in komplexen Anwendungen mit manueller Speicherverwaltung, einschließlich Browsern, Dokumentenparsern und Betriebssystem-Kerneln.

Mehr erfahren: CWE-416 — Verwendung nach Freigabe

Auswirkungsanalyse

CVE-2021-37973 hat einen CVSS 3.1-Score von 9.6 (KRITISCH), was eine maximale Bedrohung darstellt. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar und erfordert keine Authentifizierung, wobei Benutzerinteraktion erforderlich ist. Eine erfolgreiche Ausnutzung kann die Vertraulichkeit von Daten schwerwiegend gefährden, unbefugte Änderungen an Daten und Systemen ermöglichen und zu vollständigen Dienstunterbrechungen führen. Der Scope ist geändert, was bedeutet, dass die Ausnutzung Ressourcen über die verwundbare Komponente hinaus beeinflussen kann. Organisationen mit betroffenen Systemen sind einem erheblichen Betriebsrisiko ausgesetzt, wenn diese Schwachstelle ungepatcht bleibt.

Exploit-Reifegrad

CVE-2021-37973 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Der EPSS-Score von 12.63% (93.9. Perzentil) weist auf eine hohe Ausnutzungswahrscheinlichkeit hin. Öffentliche Exploit-Referenzen sind verfügbar, was die Hürde für Angreifer senkt und die Dringlichkeit der Behebung erhöht. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 2021-11-17 gemäß der CISA-Richtlinie zu beheben.

Behebung

  1. Herstellerpatches sofort anwenden gemäß CISA KEV: Apply updates per vendor instructions.
  2. Überprüfen Sie, dass alle Instanzen betroffener Produkte (google chrome (< 94.0.4606.61), fedoraproject fedora (33; 35), debian debian linux (10.0; 11.0)) auf gepatchte Versionen aktualisiert wurden.
  3. Falls ein sofortiges Patching nicht möglich ist, beschränken Sie den Netzwerkzugang zu betroffenen Systemen durch Firewall-Regeln und Netzwerksegmentierung.
  4. Überwachen Sie Systeme auf Kompromittierungsindikatoren, einschließlich ungewöhnlicher Prozessaktivität, unerwarteter Netzwerkverbindungen und unautorisierter Konfigurationsänderungen.
  5. Überprüfen Sie Sicherheitsprotokolle und führen Sie Threat Hunting durch, um festzustellen, ob die Schwachstelle vor dem Patching ausgenutzt wurde.

Technische Details

CVE-2021-37973 betrifft Google Chromium Portals. Use after free in Portals in Google Chrome prior to 94.0.4606.61 allowed a remote attacker who had compromised the renderer process to potentially perform a sandbox escape via a crafted HTML page. Der Angriffsvektor ist netzwerkbasiert, was bedeutet, dass ein Angreifer diese Schwachstelle aus der Ferne ohne physischen Zugang zum Zielsystem ausnutzen kann. Der CVSS-Score von 9.6 spiegelt die Kombination aus einfacher Ausnutzbarkeit und schwerwiegenden Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit wider.

Häufig gestellte Fragen

Wird CVE-2021-37973 aktiv ausgenutzt?

Ja. CVE-2021-37973 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 12.63% (93.9. Perzentil) weist zusätzlich auf eine hohe Ausnutzungswahrscheinlichkeit hin.

Welche Produkte sind von CVE-2021-37973 betroffen?

CVE-2021-37973 betrifft Google Chromium Portals. Konkret betroffene Produkte umfassen: google chrome (< 94.0.4606.61), fedoraproject fedora (33; 35), debian debian linux (10.0; 11.0).

Wie behebe ich CVE-2021-37973?

Apply updates per vendor instructions. Stellen Sie sicher, dass alle betroffenen Systeme auf die neuesten gepatchten Versionen aktualisiert werden. Falls ein sofortiges Patching nicht möglich ist, implementieren Sie netzwerkbasierte Mitigationsmaßnahmen.

Wie schwerwiegend ist CVE-2021-37973?

CVE-2021-37973 hat einen CVSS 3.1-Score von 9.6 (KRITISCH). Dies ist eine Schwachstelle mit kritischem Schweregrad, die sofortige Aufmerksamkeit und Behebung erfordert.

CVSS-Score

9.6
CRITICAL(9.6)

EPSS-Score

EPSS-Score11.64%
EPSS-Perzentil95.7%

Daten

Veröffentlicht8. Oktober 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.