CVE-2021-38000
Google Chromium Intents Improper Input Validation Vulnerability
Beschreibung
CVE-2021-38000 ist eine mittelschwere URL-Umleitung zu nicht vertrauenswürdiger Site-Schwachstelle in Google Chromium Intents. Google Chromium Intents enthält eine Schwachstelle durch unsachgemäße Eingabevalidierung, die es einem entfernten Angreifer ermöglicht, über eine speziell gestaltete HTML-Seite den Browser willkürlich zu einer bösartigen URL zu navigieren. Diese Schwachstelle kann mehrere Chromium-basierte Webbrowser betreffen, darunter Google Chrome, Microsoft Edge und Opera. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog (KEV) aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 3,19% (86,8. Perzentile) besteht eine beachtliche Wahrscheinlichkeit der Ausnutzung.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| chrome | < 95.0.4638.69 | |
| fedoraproject | fedora | 34 |
| debian | debian linux | 10.0; 11.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Referenzen
- https://chromereleases.googleblog.com/2021/10/stable-channel-update-for-desktop_28.html(Release Notes)
- https://crbug.com/1249962(Exploit, Issue Tracking)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/3W46HRT2UVHWSLZB6JZHQF6JNQWKV744/(Release Notes)
- https://www.debian.org/security/2022/dsa-5046(Mailing List, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-38000(US Government Resource)
Schwachstellentyp
CWE-601: URL-Umleitung zu nicht vertrauenswürdiger Site (Open Redirect)
URL-Umleitung zu nicht vertrauenswürdiger Site tritt auf, wenn eine Webanwendung eine benutzergesteuerte Eingabe akzeptiert, die einen Link zu einer externen Site angibt, und diesen Link zur Umleitung des Benutzers verwendet. Dies ermöglicht Angreifern, URLs zu erstellen, die scheinbar auf die legitime Site zeigen, aber Opfer zu bösartigen Sites umleiten.
Mehr erfahren: CWE-601 — URL-Umleitung zu nicht vertrauenswürdiger Site (Open Redirect)
CWE-20: Unsachgemäße Eingabevalidierung
Unsachgemäße Eingabevalidierung ist eine Software-Schwachstelle, bei der ein Produkt Eingaben oder Daten empfängt, diese aber nicht oder nur unzureichend darauf überprüft, ob sie die erforderlichen Eigenschaften für eine sichere und korrekte Verarbeitung besitzen. Diese Schwachstelle tritt auf, wenn Anwendungen vom Benutzer bereitgestellte Daten akzeptieren, ohne zu überprüfen, ob sie erwarteten Formaten, Längen, Typen oder Wertebereichen entsprechen.
Mehr erfahren: CWE-20 — Unsachgemäße Eingabevalidierung
Auswirkungsanalyse
CVE-2021-38000 hat einen CVSS 3.1-Score von 6.1 (MEDIUM) und stellt eine mittlere Bedrohung dar. Die Schwachstelle ist über das Netzwerk ausnutzbar bei geringer Angriffskomplexität und ohne Authentifizierung, wobei eine Benutzerinteraktion erforderlich ist. Eine erfolgreiche Ausnutzung kann teilweise sensible Daten offenlegen und begrenzte Datenänderungen ermöglichen. Der Geltungsbereich ist erweitert (Scope: Changed), was bedeutet, dass die Ausnutzung auch Ressourcen außerhalb der verwundbaren Komponente beeinträchtigen kann. Organisationen mit betroffenen Chromium-basierten Browsern tragen ein erhebliches operatives Risiko, solange diese Schwachstelle nicht behoben ist.
Exploit-Reifegrad
CVE-2021-38000 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Der EPSS-Score von 3,19% (86,8. Perzentile) zeigt eine messbare Ausnutzungswahrscheinlichkeit. Die Schwachstelle betrifft eine weit verbreitete Browser-Engine, was den Pool potenzieller Ziele vergrößert. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 2021-11-17 gemäß der verbindlichen CISA-Direktive zu beheben.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions.
- Aktualisieren Sie alle Chromium-basierten Browser (Google Chrome, Microsoft Edge, Opera und andere) auf die neueste stabile Version, die diese Schwachstelle behebt.
- Falls eine sofortige Aktualisierung nicht möglich ist, beschränken Sie den Zugriff auf nicht vertrauenswürdige Webinhalte und erwägen Sie, die betroffene Browserkomponente zu deaktivieren.
- Überwachen Sie Systeme auf Kompromittierungsindikatoren, einschließlich ungewöhnlicher Prozessaktivität, unerwarteter Netzwerkverbindungen und unautorisierter Konfigurationsänderungen.
- Überprüfen Sie Sicherheitsprotokolle und führen Sie Threat Hunting durch, um festzustellen, ob die Schwachstelle vor dem Patchen ausgenutzt wurde.
Technische Details
CVE-2021-38000 betrifft Google Chromium Intents. Google Chromium Intents enthält eine Schwachstelle durch unsachgemäße Eingabevalidierung, die es einem entfernten Angreifer ermöglicht, über eine speziell gestaltete HTML-Seite den Browser willkürlich zu einer bösartigen URL zu navigieren. Der Angriffsvektor ist netzwerkbasiert, was bedeutet, dass ein Angreifer diese Schwachstelle aus der Ferne ausnutzen kann, indem ein Opfer auf eine speziell gestaltete Webseite gelockt wird. Der CVSS-Score von 6.1 spiegelt die Kombination aus geringer Angriffskomplexität, keinen erforderlichen Privilegien und begrenzten Auswirkungen auf Vertraulichkeit, Integrität wider.
Häufig gestellte Fragen
Wird CVE-2021-38000 aktiv ausgenutzt?
Ja. CVE-2021-38000 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 3,19% (86,8. Perzentile) zeigt eine messbare Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2021-38000 betroffen?
CVE-2021-38000 betrifft Google Chromium Intents. Da die Schwachstelle in der Chromium-Engine liegt, können mehrere Browser betroffen sein, darunter Google Chrome, Microsoft Edge und Opera.
Wie behebe ich CVE-2021-38000?
Apply updates per vendor instructions. Stellen Sie sicher, dass alle Chromium-basierten Browser auf die neuesten gepatchten Versionen aktualisiert werden. Falls ein sofortiges Patchen nicht möglich ist, implementieren Sie Netzwerk-Level-Mitigationen, um die Exposition gegenüber nicht vertrauenswürdigen Webinhalten zu begrenzen.
Wie schwerwiegend ist CVE-2021-38000?
CVE-2021-38000 hat einen CVSS 3.1-Score von 6.1 (MEDIUM). Dies ist eine mittelschwere Schwachstelle, die zeitnahe Aufmerksamkeit und Behebung erfordert.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.