CVE-2022-1364

HIGH(8.8)KEVErhöhtes Risiko

Google Chromium V8 Type Confusion Vulnerability

Beschreibung

CVE-2022-1364 ist eine Type-Confusion-Schwachstelle in der Google Chromium V8-JavaScript-Engine, die es einem entfernten Angreifer ermöglicht, Heap-Korruption über eine speziell präparierte HTML-Seite auszunutzen. Diese Schwachstelle betrifft mehrere Webbrowser, die die Chromium-Engine nutzen, darunter Google Chrome, Microsoft Edge und Opera. Die Type-Confusion in V8 kann zu beliebiger Codeausführung führen, wenn ein Benutzer eine schädliche Webseite besucht, die die fehlerhafte Typbehandlung auslöst. Die CISA hat CVE-2022-1364 in den KEV-Katalog mit einer Behebungsfrist bis zum 6. Mai 2022 aufgenommen. Das EPSS-Perzentil von etwa 96 % weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin.

KEV-Informationen

Hersteller
Google
Produkt
Chromium V8
Hinzugefügt am
15. April 2022
Fälligkeitsdatum
6. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 100.0.4896.127

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Type Confusion in Chromium V8

Die Type-Confusion-Schwachstelle in Googles Chromium-V8-JavaScript-Engine tritt auf, wenn die Engine auf ein Objekt mit einem Typ zugreift, der nicht mit dem tatsächlichen Typ des Objekts im Speicher kompatibel ist. Bei CVE-2022-1364 verarbeitet V8 Typinformationen während der JavaScript-Ausführung fehlerhaft, was zu einer falschen Interpretation des Speicherlayouts und zu Heap-Korruption führt, die für beliebige Codeausführung genutzt werden kann.

Mehr erfahren: CWE-843 — Access of Resource Using Incompatible Type (Type Confusion)

Auswirkungsanalyse

CVE-2022-1364 ist über das Netzwerk aus der Ferne ohne Authentifizierung des Angreifers ausnutzbar, wobei eine Benutzerinteraktion in Form des Besuchs einer schädlichen Webseite erforderlich ist. Die Type Confusion in V8 führt zu Heap-Korruption, die zur Ausführung beliebigen Codes im Renderer-Prozess des Browsers ausgenutzt werden kann. Vertraulichkeit: Eine erfolgreiche Ausnutzung kann sensible Daten im Browser-Prozess offenlegen, einschließlich gespeicherter Anmeldedaten, Sitzungstoken, Cookies und Browsing-Daten. Integrität: Codeausführung über Heap-Korruption ermöglicht dem Angreifer die Modifikation von Browser-Daten, das Einschleusen schädlicher Skripte oder die Installation zusätzlicher Malware. Verfügbarkeit: Die Heap-Korruption kann den Browser zum Absturz bringen oder eine persistente Kompromittierung ermöglichen. Das EPSS-Perzentil von etwa 96 % weist auf sehr hohe Ausnutzungsaktivität hin, und die Auswirkung wird durch die Betroffenheit aller Chromium-basierten Browser verstärkt, die zusammen den Großteil des Browser-Marktes repräsentieren.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2022-1364 bestätigt, indem sie die Schwachstelle in den KEV-Katalog mit einer Behebungsfrist bis zum 6. Mai 2022 aufgenommen hat. Das EPSS-Perzentil von etwa 96 % deutet auf sehr hohe Ausnutzungsaktivität hin. Google hat bestätigt, dass ein Exploit für CVE-2022-1364 in freier Wildbahn existiert, und die Schwachstelle wurde als Zero-Day gepatcht, was bedeutet, dass sie bereits vor Verfügbarkeit eines Fixes aktiv ausgenutzt wurde. Der bestätigte Zero-Day-Status und die KEV-Aufnahme zeigen, dass raffinierte Bedrohungsakteure über funktionierende Exploits für diese V8-Type-Confusion verfügten.

Behebung

  1. Alle Chromium-basierten Browser sofort aktualisieren, wie von der CISA gefordert: „Apply updates per vendor instructions.“ Aktualisieren Sie Google Chrome, Microsoft Edge, Opera, Brave und alle anderen Chromium-basierten Browser auf Versionen, die den V8-Type-Confusion-Fix enthalten.

  2. Automatische Browser-Updates aktivieren auf allen verwalteten Systemen, um sicherzustellen, dass zukünftige V8-Sicherheitspatches sofort bei Verfügbarkeit angewendet werden. Nutzen Sie Enterprise-Browser-Management-Tools zur Überprüfung der Update-Compliance.

  3. Browser-Isolationstechnologie implementieren für Hochrisiko-Benutzer und sensible Umgebungen. Browser-Isolation stellt sicher, dass Webinhalte in einer isolierten Umgebung gerendert werden und verhindert, dass V8-Schwachstellen das lokale System beeinträchtigen.

  4. Webinhaltsfilterung einsetzen, um den Zugriff auf bekannte schädliche Domains zu blockieren und die Wahrscheinlichkeit zu reduzieren, dass Benutzer auf Exploit-Seiten stoßen. Implementieren Sie DNS-Filterung, Web-Proxy-Lösungen und kategoriebasierte Blockierung.

  5. Auf Ausnutzungsindikatoren überwachen, indem Endpoint-Detection-Logs auf ungewöhnliches Chromium-Prozessverhalten, unerwartete von Browser-Anwendungen erzeugte Kindprozesse und Anzeichen von Sandbox-Escape oder Post-Exploitation-Aktivität überprüft werden.

Technische Details

CVE-2022-1364 ist eine Type-Confusion-Schwachstelle (CWE-843) in der V8-JavaScript-Engine, die alle Chromium-basierten Webbrowser antreibt. Type Confusion in V8 tritt auf, wenn der Just-In-Time-(JIT)-Compiler oder Interpreter der Engine den Typ eines JavaScript-Objekts fehlerhaft verfolgt, was dazu führt, dass nachfolgende Operationen auf den Speicher des Objekts mit Annahmen eines anderen, inkompatiblen Typs zugreifen. Diese Typdiskrepanz führt zu Out-of-Bounds-Speicherzugriffen und Heap-Korruption, da die Engine Speicher basierend auf dem falschen Objektlayout liest oder schreibt. Ein Angreifer nutzt dies aus, indem er spezifischen JavaScript-Code erstellt, der die Type-Confusion-Bedingung in V8 auslöst, und dann den korrumpierten Heap-Zustand manipuliert, um beliebige Lese-/Schreibprimitive im Renderer-Prozess zu erlangen.

Häufig gestellte Fragen

Wird CVE-2022-1364 aktiv ausgenutzt?

Ja, CVE-2022-1364 wurde als Zero-Day-Schwachstelle aktiv ausgenutzt, bevor ein Patch verfügbar war. Die CISA hat sie in den KEV-Katalog mit einer Behebungsfrist bis zum 6. Mai 2022 aufgenommen. Das EPSS-Perzentil von etwa 96 % bestätigt eine sehr hohe Ausnutzungsaktivität.

Welche Produkte sind von CVE-2022-1364 betroffen?

CVE-2022-1364 betrifft alle Browser und Produkte, die die Chromium-V8-JavaScript-Engine verwenden, einschließlich Google Chrome, Microsoft Edge, Opera, Brave und andere Chromium-Derivate. Jede Anwendung, die die V8-Engine zur JavaScript-Ausführung einbettet, kann betroffen sein.

Wie behebe ich CVE-2022-1364?

Aktualisieren Sie alle Chromium-basierten Browser auf die neuesten Versionen mit dem V8-Type-Confusion-Fix. Aktivieren Sie automatische Browser-Updates und implementieren Sie Browser-Isolationstechnologie als zusätzliche Verteidigungsebene.

Wie schwerwiegend ist CVE-2022-1364?

CVE-2022-1364 ist eine schwerwiegende Schwachstelle mit einem EPSS-Perzentil von etwa 96 % und bestätigter Zero-Day-Ausnutzung. Die V8-Type-Confusion ermöglicht Remote-Code-Execution über schädliche Webseiten und betrifft den überwiegenden Teil der Browser-Nutzer im Chromium-Ökosystem.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score13.72%
EPSS-Perzentil96.2%

Daten

Veröffentlicht26. Juli 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.