CVE-2021-4102
Google Chromium V8 Use-After-Free Vulnerability
Beschreibung
CVE-2021-4102 ist eine Use-After-Free-Schwachstelle in der V8 JavaScript-Engine von Google Chrome, die es einem entfernten Angreifer ermöglicht, über eine speziell gestaltete HTML-Seite eine Heap-Korruption auszunutzen. Diese Schwachstelle betrifft Google Chrome vor Version 96.0.4664.110 und kann potenziell weitere Chromium-basierte Browser wie Microsoft Edge und Opera beeinträchtigen. CISA hat CVE-2021-4102 in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem CVSS-Score von 8.8 (HIGH) und einem EPSS-Score von 5,46 % (90,1. Perzentile) stellt diese Chrome-Schwachstelle ein erhebliches Risiko dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| chrome | < 96.0.4664.110 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://chromereleases.googleblog.com/2021/12/stable-channel-update-for-desktop_13.html(Release Notes, Vendor Advisory)
- https://crbug.com/1278387(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-4102(US Government Resource)
Schwachstellentyp
CWE-416: Verwendung nach Freigabe
Verwendung nach Freigabe (Use After Free, UAF) ist eine Schwachstelle, die auftritt, wenn Software einen Pointer weiterhin verwendet, nachdem der Speicher, auf den er verweist, freigegeben wurde. Im Fall der V8-Engine von Google Chrome kann ein Angreifer über speziell gestaltete JavaScript-Operationen eine Heap-Korruption auslösen, die es ermöglicht, angreifergesteuerte Daten in den freigegebenen Speicherbereich zu platzieren und dadurch beliebigen Code auszuführen.
Weitere Informationen: CWE-416 — Verwendung nach Freigabe
Auswirkungsanalyse
CVE-2021-4102 hat einen CVSS 3.1-Score von 8.8 (HIGH) und stellt eine schwerwiegende Bedrohung für alle Nutzer von Chromium-basierten Browsern dar. Die Schwachstelle ist über das Netzwerk ausnutzbar bei geringer Angriffskomplexität und ohne Authentifizierung, wobei eine Benutzerinteraktion erforderlich ist — der Nutzer muss eine manipulierte Webseite besuchen. Eine erfolgreiche Ausnutzung hat schwerwiegende Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit: Ein Angreifer kann beliebigen Code im Kontext des Browser-Prozesses ausführen, sensible Browserdaten wie Passwörter und Cookies stehlen und potenziell aus der Browser-Sandbox ausbrechen. Da Chromium die Grundlage für mehrere weit verbreitete Browser bildet, ist der potenzielle Wirkungskreis dieser Schwachstelle besonders groß.
Exploit-Reifegrad
CVE-2021-4102 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Google hat in den Chrome Release Notes die Kenntnis über aktive Ausnutzung bestätigt. Der EPSS-Score von 5,46 % (90,1. Perzentile) zeigt eine erhöhte Ausnutzungswahrscheinlichkeit im Vergleich zu den meisten Schwachstellen. Die CISA-Frist zur Behebung war der 2021-12-29, was die Dringlichkeit unterstreicht. Use-After-Free-Schwachstellen in der V8-Engine sind bei Angreifern besonders begehrt, da sie zuverlässige Codeausführung im Browser ermöglichen können.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie Google Chrome auf Version 96.0.4664.110 oder höher.
- Überprüfen Sie alle Chromium-basierten Browser in Ihrer Organisation: Neben Google Chrome können auch Microsoft Edge, Opera, Brave und andere Chromium-basierte Browser betroffen sein. Stellen Sie sicher, dass alle auf gepatchte Versionen aktualisiert sind.
- Aktivieren Sie die automatische Aktualisierung für alle Chromium-basierten Browser und stellen Sie über Endpoint-Management-Lösungen sicher, dass Updates zeitnah angewandt werden. Erzwingen Sie Browser-Neustarts nach Updates über Gruppenrichtlinien.
- Überwachen Sie Endpunkte auf Anzeichen einer Kompromittierung, insbesondere ungewöhnliche Browser-Prozessaktivitäten, verdächtige Netzwerkverbindungen und Sandbox-Escape-Versuche. Implementieren Sie Browser-Isolation für den Zugriff auf nicht vertrauenswürdige Websites.
- Erwägen Sie den Einsatz von Exploit-Protection-Mechanismen wie Control Flow Integrity (CFI) und setzen Sie Website-Isolation in Chrome-Richtlinien durch, um die Auswirkungen potenzieller Exploits zu begrenzen.
Technische Details
CVE-2021-4102 ist eine Use-After-Free-Schwachstelle in der V8 JavaScript-Engine von Google Chrome vor Version 96.0.4664.110. Die V8-Engine ist für das Parsing, die Kompilierung und die Ausführung von JavaScript- und WebAssembly-Code verantwortlich. Ein Angreifer kann über eine speziell gestaltete HTML-Seite mit manipuliertem JavaScript-Code eine Situation erzeugen, in der ein bereits freigegebener Speicherbereich erneut referenziert wird. Durch Heap-Spraying-Techniken kann der Angreifer kontrollierte Daten im freigegebenen Speicher platzieren und dadurch die Programmausführung umlenken. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) zeigt, dass der Angriff über das Netzwerk mit geringer Komplexität erfolgt, wobei der Benutzer lediglich eine manipulierte Webseite besuchen muss.
Häufig gestellte Fragen
Wird CVE-2021-4102 aktiv ausgenutzt?
Ja. CVE-2021-4102 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Google hat die Kenntnis über Exploits in freier Wildbahn bestätigt. Der EPSS-Score von 5,46 % (90,1. Perzentile) zeigt eine erhöhte Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2021-4102 betroffen?
CVE-2021-4102 betrifft Google Chrome vor Version 96.0.4664.110. Da die Schwachstelle in der V8 JavaScript-Engine liegt, können auch andere Chromium-basierte Browser wie Microsoft Edge, Opera und Brave betroffen sein.
Wie behebe ich CVE-2021-4102?
Aktualisieren Sie Google Chrome auf Version 96.0.4664.110 oder höher. Überprüfen Sie auch alle anderen Chromium-basierten Browser in Ihrer Organisation und stellen Sie sicher, dass automatische Updates aktiviert sind.
Wie schwerwiegend ist CVE-2021-4102?
CVE-2021-4102 hat einen CVSS 3.1-Score von 8.8 (HIGH). Die Schwachstelle ermöglicht Remote-Codeausführung über manipulierte Webseiten und kann potenziell Millionen von Nutzern von Chromium-basierten Browsern betreffen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.