CVE-2021-38003

HIGH(8.8)KEVErhöhtes Risiko

Google Chromium V8 Memory Corruption Vulnerability

Beschreibung

CVE-2021-38003 ist eine hochkritische Unsachgemäße Behandlung von außergewöhnlichen Bedingungen-Schwachstelle in Google Chromium V8. Die Google Chromium V8-Engine hat einen Fehler in JSON.stringify, bei dem der interne TheHole-Wert an Skriptcode weitergegeben werden kann, was zu einer Speicherkorruption führt. Diese Schwachstelle kann mehrere Chromium-basierte Webbrowser betreffen, darunter Google Chrome, Microsoft Edge und Opera. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog (KEV) aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 74,34% (98,8. Perzentile) besteht eine erhebliche Wahrscheinlichkeit der Ausnutzung.

KEV-Informationen

Hersteller
Google
Produkt
Chromium V8
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
17. November 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 95.0.4638.69
fedoraprojectfedora34
debiandebian linux10.0; 11.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-755: Unsachgemäße Behandlung von außergewöhnlichen Bedingungen

Unsachgemäße Behandlung von außergewöhnlichen Bedingungen ist eine Schwachstelle, bei der Software eine außergewöhnliche Bedingung, die während des Betriebs auftritt, nicht behandelt oder falsch behandelt. Dies unterscheidet sich von der unsachgemäßen Prüfung (CWE-754) dadurch, dass die Bedingung erkannt wird, aber die Reaktion unzureichend ist - wie das Ignorieren des Fehlers, das Abfangen von Ausnahmen ohne korrigierende Maßnahmen oder das unangemessene Weitergeben von Ausnahmen.

Mehr erfahren: CWE-755 — Unsachgemäße Behandlung von außergewöhnlichen Bedingungen

Auswirkungsanalyse

CVE-2021-38003 hat einen CVSS 3.1-Score von 8.8 (HIGH) und stellt eine schwerwiegende Bedrohung dar. Die Schwachstelle ist über das Netzwerk ausnutzbar bei geringer Angriffskomplexität und ohne Authentifizierung, wobei eine Benutzerinteraktion erforderlich ist. Eine erfolgreiche Ausnutzung kann die Vertraulichkeit von Daten schwerwiegend gefährden und unbefugte Datenänderungen ermöglichen und vollständige Dienstausfälle verursachen. Organisationen mit betroffenen Chromium-basierten Browsern tragen ein erhebliches operatives Risiko, solange diese Schwachstelle nicht behoben ist.

Exploit-Reifegrad

CVE-2021-38003 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Der EPSS-Score von 74,34% (98,8. Perzentile) zeigt eine erhebliche Ausnutzungswahrscheinlichkeit. Die Schwachstelle betrifft eine weit verbreitete Browser-Engine, was den Pool potenzieller Ziele vergrößert. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 2021-11-17 gemäß der verbindlichen CISA-Direktive zu beheben.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions.
  2. Aktualisieren Sie alle Chromium-basierten Browser (Google Chrome, Microsoft Edge, Opera und andere) auf die neueste stabile Version, die diese Schwachstelle behebt.
  3. Falls eine sofortige Aktualisierung nicht möglich ist, beschränken Sie den Zugriff auf nicht vertrauenswürdige Webinhalte und erwägen Sie, die betroffene Browserkomponente zu deaktivieren.
  4. Überwachen Sie Systeme auf Kompromittierungsindikatoren, einschließlich ungewöhnlicher Prozessaktivität, unerwarteter Netzwerkverbindungen und unautorisierter Konfigurationsänderungen.
  5. Überprüfen Sie Sicherheitsprotokolle und führen Sie Threat Hunting durch, um festzustellen, ob die Schwachstelle vor dem Patchen ausgenutzt wurde.

Technische Details

CVE-2021-38003 betrifft Google Chromium V8. Die Google Chromium V8-Engine hat einen Fehler in JSON.stringify, bei dem der interne TheHole-Wert an Skriptcode weitergegeben werden kann, was zu einer Speicherkorruption führt. Der Angriffsvektor ist netzwerkbasiert, was bedeutet, dass ein Angreifer diese Schwachstelle aus der Ferne ausnutzen kann, indem ein Opfer auf eine speziell gestaltete Webseite gelockt wird. Der CVSS-Score von 8.8 spiegelt die Kombination aus geringer Angriffskomplexität, keinen erforderlichen Privilegien und schwerwiegenden Auswirkungen auf Vertraulichkeit, Integrität, Verfügbarkeit wider.

Häufig gestellte Fragen

Wird CVE-2021-38003 aktiv ausgenutzt?

Ja. CVE-2021-38003 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 74,34% (98,8. Perzentile) zeigt eine erhebliche Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2021-38003 betroffen?

CVE-2021-38003 betrifft Google Chromium V8. Da die Schwachstelle in der Chromium-Engine liegt, können mehrere Browser betroffen sein, darunter Google Chrome, Microsoft Edge und Opera.

Wie behebe ich CVE-2021-38003?

Apply updates per vendor instructions. Stellen Sie sicher, dass alle Chromium-basierten Browser auf die neuesten gepatchten Versionen aktualisiert werden. Falls ein sofortiges Patchen nicht möglich ist, implementieren Sie Netzwerk-Level-Mitigationen, um die Exposition gegenüber nicht vertrauenswürdigen Webinhalten zu begrenzen.

Wie schwerwiegend ist CVE-2021-38003?

CVE-2021-38003 hat einen CVSS 3.1-Score von 8.8 (HIGH). Dies ist eine hochkritische Schwachstelle, die sofortige Aufmerksamkeit und Behebung erfordert.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score38.57%
EPSS-Perzentil98.5%

Daten

Veröffentlicht23. November 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.