CVE-2021-37976
Google Chromium Information Disclosure Vulnerability
Beschreibung
CVE-2021-37976 ist eine mittelschwere Informationsoffenlegungs-Schwachstelle in der Speicherkomponente von Google Chromium mit einem CVSS-3.1-Score von 6.5. Die Schwachstelle ermöglicht es einem entfernten Angreifer, potenziell sensible Informationen aus dem Prozessspeicher über eine manipulierte HTML-Seite auszulesen. Dieser Fehler betrifft mehrere Webbrowser, die Chromium nutzen, darunter Google Chrome, Microsoft Edge und Opera. Betroffene Produkte umfassen Google Chrome (< 94.0.4606.71), Fedora (33; 34; 35) und Debian Linux (10.0; 11.0). Diese CVE ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet mit einer Behebungsfrist bis zum 2021-11-17. Der EPSS-Score von 0.14567 (94,36. Perzentile) belegt eine signifikante reale Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| chrome | < 94.0.4606.71 | |
| fedoraproject | fedora | 33; 34; 35 |
| debian | debian linux | 10.0; 11.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Referenzen
- https://chromereleases.googleblog.com/2021/09/stable-channel-update-for-desktop_30.html(Release Notes)
- https://crbug.com/1251787(Exploit, Issue Tracking, Vendor Advisory)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/D63JZ3ROXCUHP4CFWDHCPZNTGET7T34R/(Release Notes)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/FRFXUDH46PFVE75VQVWY6PYY5DK3S2XT/(Release Notes)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/RNARCF5HEZK7GJXZRN5TQ45AQDCRM2WO/(Release Notes)
- https://www.debian.org/security/2022/dsa-5046(Mailing List, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-37976(US Government Resource)
Schwachstellentyp
CWE-862: Fehlende Autorisierung
CVE-2021-37976 wird unter CWE-862 klassifiziert — Fehlende Autorisierung. Diese Schwachstelle tritt auf, wenn eine Softwarekomponente keine Autorisierungsprüfung durchführt, wenn ein Akteur versucht, auf eine Ressource zuzugreifen oder eine Aktion auszuführen. Ohne ordnungsgemäße Autorisierungsprüfungen kann ein Angreifer auf sensible Daten zugreifen oder privilegierte Operationen ausführen, die eingeschränkt sein sollten. Schwachstellen mit fehlender Autorisierung sind besonders gefährlich, da sie Angreifern ermöglichen, Zugriffskontrollen stillschweigend zu umgehen.
Im Kontext der Speicherkomponente von Google Chromium ermöglicht diese Schwachstelle Angreifern das Auslesen von Prozessspeicherinhalten, die eigentlich geschützt sein sollten. Durch Ausnutzung der fehlerhaften Implementierung in Chromes Speicherverwaltung kann ein Angreifer sensible Daten aus dem Browserprozess extrahieren, darunter potenziell Anmeldedaten, Sitzungstoken oder andere vertrauliche Informationen.
Mehr erfahren: CWE-862 — Fehlende Autorisierung
Auswirkungsanalyse
Vertraulichkeit (HIGH): Erfolgreiche Ausnutzung ermöglicht dem Angreifer den Zugriff auf potenziell sensible Informationen aus dem Prozessspeicher, einschließlich Sitzungsdaten, Anmeldedaten oder anderer vertraulicher Informationen, die der Browser während des normalen Betriebs verarbeitet.
Integrität (NONE): Diese Schwachstelle ermöglicht keine Modifikation von Daten oder Systemdateien. Der Angriff ist rein auf Informationsoffenlegung ausgerichtet.
Verfügbarkeit (NONE): Die Ausnutzung verursacht keine Dienstunterbrechung oder Denial-of-Service. Das betroffene System arbeitet während und nach dem Angriff normal weiter.
Scope: Der Scope ist Unchanged (U), was bedeutet, dass die Auswirkungen auf den Chromium-Browserprozess beschränkt sind. Obwohl sensible Daten offengelegt werden können, kann der Angreifer diese Schwachstelle allein nicht nutzen, um die Browser-Sandbox zu verlassen.
Mit einem EPSS-Score von 0.14567 (94,36. Perzentile) gehört diese Schwachstelle trotz mittlerer Schwereeinstufung zu den wahrscheinlich ausgenutzten Schwachstellen und erfordert zeitnahe Behebung.
Exploit-Reifegrad
Exploit-Status: CVE-2021-37976 wird aktiv in der Praxis ausgenutzt und ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet. Googles Threat Analysis Group (TAG) hat diese Schwachstelle als in freier Wildbahn ausgenutzt gemeldet. Der EPSS-Score von 0.14567 (94,36. Perzentile) bestätigt eine signifikante reale Ausnutzungswahrscheinlichkeit.
Ransomware-Bezug: Nach aktuellem KEV-Stand wurde kein direkter Ransomware-Zusammenhang für CVE-2021-37976 bestätigt. Informationsoffenlegungs-Schwachstellen werden jedoch häufig als Teil von Exploit-Ketten verwendet, die zu vollständiger Systemkompromittierung führen.
Angriffsfläche: Diese Schwachstelle wurde bei gezielten Angriffen entdeckt und wird häufig mit anderen Chromium-Schwachstellen (wie CVE-2021-37975) verkettet, um vollständige Codeausführung zu erreichen. Während diese CVE allein Informationsoffenlegung bietet, ermöglicht sie in Kombination mit Speicherkorruptions-Schwachstellen eine zuverlässige Ausnutzung.
KEV-Frist: Die CISA-Behebungsfrist war der 2021-11-17. Alle Organisationen sollten diese Frist als dringende Empfehlung für ihre eigenen Behebungszeiträume betrachten.
Behebung
- Hersteller-Patches umgehend anwenden. Aktualisieren Sie Google Chrome auf Version 94.0.4606.71 oder höher. Konsultieren Sie den Herstellerhinweis unter chromereleases.googleblog.com für spezifische Patch-Informationen.
- Betroffene Produktversionen identifizieren. Erfassen Sie alle Instanzen von Chromium-basierten Browsern in Ihrer Infrastruktur, einschließlich Google Chrome (< 94.0.4606.71), Microsoft Edge und Opera. Nutzen Sie Asset-Inventarisierung und Schwachstellen-Scanner.
- Alle Chromium-basierten Browser aktualisieren. Da die Schwachstelle die Chromium-Engine betrifft, stellen Sie sicher, dass alle auf Chromium basierenden Browser in Ihrer Umgebung aktualisiert werden.
- Interim-Maßnahmen bei verzögertem Patching umsetzen. Falls sofortiges Patching nicht möglich ist, beschränken Sie den Zugriff auf nicht vertrauenswürdige Websites und implementieren Sie erweitertes Logging und Monitoring.
- Auf Anzeichen vorheriger Kompromittierung prüfen. Angesichts der bestätigten aktiven Ausnutzung überprüfen Sie Systemprotokolle und Sicherheits-Monitoring-Daten auf Hinweise einer Kompromittierung.
- Erkennungssignaturen aktualisieren. Stellen Sie sicher, dass IDS/IPS-Systeme, Endpoint-Detection-Tools und SIEM-Regeln aktualisiert sind.
Technische Details
Angriffsvektor: NETWORK
Angriffskomplexität: Niedrig
Erforderliche Rechte: Keine
Benutzerinteraktion: Erforderlich
Technischer Ablauf: Die Schwachstelle in der Speicherkomponente von Google Chromium kann über das Netzwerk ohne physischen Zugang ausgenutzt werden. Die Angriffskomplexität ist niedrig. Es sind keine vorherigen Authentifizierungen oder Berechtigungen erforderlich. Eine Benutzerinteraktion ist erforderlich — das Opfer muss eine manipulierte Webseite besuchen.
Schwachstellenmechanismus: Die Schwachstelle resultiert aus einer fehlerhaften Implementierung in Googles Chrome-Speicherkomponente. Der Fehler ermöglicht es einem Angreifer, eine manipulierte HTML-Seite zu erstellen, die beim Besuch durch ein Opfer den Browser dazu bringt, sensible Informationen aus dem Prozessspeicher preiszugeben. Diese Informationsoffenlegung tritt auf, weil die Speicherkomponente Autorisierungsprüfungen für Speicherzugriffsoperationen nicht ordnungsgemäß durchsetzt.
Betroffene Produkte: Google Chrome (< 94.0.4606.71), Fedora (33; 34; 35), Debian Linux (10.0; 11.0)
CVSS-3.1-Bewertung: Der Score von 6.5 (MITTEL) reflektiert die Kombination aus netzwerkbasiertem Angriffsvektor, niedriger Komplexität, erforderlicher Benutzerinteraktion und hoher Vertraulichkeitsauswirkung ohne Integritäts- oder Verfügbarkeitsauswirkung.
Häufig gestellte Fragen
Wird CVE-2021-37976 aktiv ausgenutzt?
Ja, CVE-2021-37976 wird aktiv in der Praxis ausgenutzt. Googles Threat Analysis Group (TAG) hat diese Schwachstelle als bei gezielten Angriffen verwendet identifiziert, und sie ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet. Der EPSS-Score von 0.14567 (94,36. Perzentile) bestätigt eine signifikante reale Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2021-37976 betroffen?
Das primär betroffene Produkt ist Google Chrome vor Version 94.0.4606.71. Da die Schwachstelle in der Chromium-Engine liegt, können auch andere Chromium-basierte Browser wie Microsoft Edge und Opera betroffen sein. Linux-Distributionen einschließlich Fedora (33, 34, 35) und Debian Linux (10.0, 11.0) sind ebenfalls betroffen.
Wie behebe ich CVE-2021-37976?
Aktualisieren Sie Google Chrome auf Version 94.0.4606.71 oder höher. Für andere Chromium-basierte Browser wenden Sie die entsprechenden Hersteller-Updates an. Für Linux-Distributionen installieren Sie die neuesten Chromium-Sicherheitsupdates aus den Paketquellen Ihrer Distribution.
Wie schwerwiegend ist CVE-2021-37976?
CVE-2021-37976 ist mit einem CVSS-Score von 6.5 als MITTEL eingestuft. Trotz der moderaten Schwereeinstufung machen die bestätigte aktive Ausnutzung und die Verwendung in Exploit-Ketten eine zeitnahe Behebung erforderlich. Die CISA-Behebungsfrist war der 2021-11-17.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.