CVE-2022-2856
Google Chromium Intents Insufficient Input Validation Vulnerability
Beschreibung
CVE-2022-2856 ist eine Schwachstelle durch unzureichende Eingabevalidierung in der Intents-Verarbeitung von Google Chromium, die es einem entfernten Angreifer ermöglicht, über eine speziell gestaltete HTML-Seite zu einer bösartigen Website zu navigieren. Der Fehler betrifft mehrere Chromium-basierte Browser, darunter Google Chrome, Microsoft Edge und Opera. Durch Ausnutzung der unzureichenden Validierung nicht vertrauenswürdiger Eingaben in der Intents-Komponente kann ein Angreifer eine speziell präparierte Webseite erstellen, die unbeabsichtigte Navigation oder Aktionen im Browser auslöst. CISA hat CVE-2022-2856 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen und bestätigt damit die aktive Ausnutzung. Mit einem EPSS-Score von 3,3 % (87. Perzentil) zeigt diese Schwachstelle eine erhebliche Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| chrome | < 104.0.5112.101; < 104.0.5112.102 | |
| fedoraproject | fedora | 37 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
Referenzen
- https://chromereleases.googleblog.com/2022/08/stable-channel-update-for-desktop_16.html(Patch, Release Notes, Vendor Advisory)
- https://crbug.com/1345630(Exploit, Issue Tracking, Mailing List, Vendor Advisory)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/T4NMJURTG5RO3TGD7ZMIQ6Z4ZZ3SAVYE/(Mailing List)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-2856(US Government Resource)
Schwachstellentyp
CWE-20: Improper Input Validation
CVE-2022-2856 resultiert aus einer unsachgemäßen Eingabevalidierung in der Chromium-Intents-Komponente, bei der der Browser nicht vertrauenswürdige Eingabedaten nicht ausreichend validiert, bevor er Intent-bezogene Navigationsanfragen verarbeitet. Diese unzureichende Validierung ermöglicht es einem Angreifer, über eine bösartige HTML-Seite gestaltete Eingaben zu liefern, die erwartete Sicherheitsbeschränkungen umgehen und den Browser zu unbeabsichtigten Zielen navigieren lassen oder nicht autorisierte Aktionen auslösen.
Mehr erfahren: CWE-20 — Improper Input Validation
Auswirkungsanalyse
CVE-2022-2856 ist remote über gestaltete Webinhalte ausnutzbar, erfordert keine Authentifizierung, aber eine Benutzerinteraktion in Form des Besuchs einer bösartigen Seite. Die unzureichende Eingabevalidierung in der Chromium-Intents-Komponente kann es einem Angreifer ermöglichen, Browser-Sicherheitsrichtlinien zu umgehen, was potenziell zur Navigation auf bösartige Websites, zum Auslösen unbeabsichtigter Anwendungsaktionen oder zur weiteren Ausnutzung durch nachgelagerte Schwachstellen führen kann. Da die Schwachstelle die Chromium-Engine betrifft, erstreckt sich die Auswirkung über Google Chrome hinaus auf alle Chromium-basierten Browser einschließlich Microsoft Edge und Opera, was die betroffene Nutzerbasis erheblich erweitert. Der EPSS-Score von 3,3 % (87. Perzentil) zeigt eine hohe Wahrscheinlichkeit von Ausnutzungsversuchen an, und die bestätigte Aufnahme in den CISA-KEV-Katalog unterstreicht das reale Risiko.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung von CVE-2022-2856 bestätigt, indem die Schwachstelle am 18. August 2022 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde, mit einer Behebungsfrist bis zum 8. September 2022. Die Schwachstelle wurde über das Chrome Stable Channel Update am 16. August 2022 bekanntgegeben. Mit einem EPSS-Score von etwa 3,3 % (87. Perzentil) rangiert diese Schwachstelle deutlich über dem Durchschnitt bei der Ausnutzungswahrscheinlichkeit, was auf breites Interesse von Bedrohungsakteuren hindeutet. Die relativ niedrige Hürde zur Ausnutzung über gestaltete Webseiten macht diese Schwachstelle für ein breites Spektrum von Angreifern zugänglich.
Behebung
- Chromium-basierte Browser sofort aktualisieren: Spielen Sie die im Chrome Stable Channel Update vom 16. August 2022 referenzierten Updates ein, die die unzureichende Eingabevalidierung in der Intents-Komponente beheben.
- Alle Chromium-basierten Browser patchen: Da CVE-2022-2856 die gemeinsame Chromium-Engine betrifft, aktualisieren Sie nicht nur Google Chrome, sondern auch Microsoft Edge, Opera, Brave und alle anderen Chromium-basierten Browser in Ihrer Umgebung.
- Automatische Browser-Updates aktivieren: Konfigurieren Sie Browser-Update-Richtlinien über Enterprise-Management-Tools (Chrome Enterprise, Microsoft Intune), um die zeitnahe Bereitstellung von Sicherheitspatches auf allen verwalteten Endpunkten sicherzustellen.
- Web-Filterung und Threat-Intelligence-Feeds implementieren: Setzen Sie netzwerkbasierte Schutzmaßnahmen ein, die bekannte Exploit-Auslieferungsseiten für diese Schwachstelle identifizieren und blockieren können.
- Browser-Absturzberichte und anomale Navigationsmuster überwachen: Überprüfen Sie Endpoint-Detection-Logs auf ungewöhnliches Browser-Verhalten, das auf Ausnutzungsversuche hindeuten könnte.
Technische Details
CVE-2022-2856 ist eine Schwachstelle durch unzureichende Eingabevalidierung in der Intents-Komponente der Chromium-Browser-Engine. Das Intents-System in Chromium verarbeitet die Kommunikation zwischen Anwendungen und Navigationsanfragen und übersetzt URLs und Daten-Payloads in Aktionen innerhalb des Browsers oder externer Anwendungen. Die Schwachstelle besteht, weil der Intents-Handler die Eigenschaften eingehender nicht vertrauenswürdiger Eingaben nicht ausreichend validiert, bevor er Navigations- oder Aktionsanfragen verarbeitet. Ein Angreifer kann eine bösartige HTML-Seite erstellen, die speziell strukturierte Eingaben an den Intents-Handler liefert, die erwarteten Validierungsprüfungen umgeht und den Browser dazu bringt, unbeabsichtigte Operationen auszuführen. Der Angriff wird remote über Webinhalte ausgeliefert und erfordert keinen vorherigen Zugang zum System des Opfers — der Benutzer muss lediglich die Seite des Angreifers besuchen oder dorthin umgeleitet werden.
Häufig gestellte Fragen
Wird CVE-2022-2856 aktiv ausgenutzt?
Ja. CISA hat CVE-2022-2856 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen und bestätigt damit die aktive Ausnutzung. Die Schwachstelle wurde in einem Chrome Stable Channel Update am 16. August 2022 behoben. Organisationen sollten sicherstellen, dass alle Chromium-basierten Browser sofort aktualisiert werden.
Welche Produkte sind von CVE-2022-2856 betroffen?
CVE-2022-2856 betrifft die Intents-Komponente von Google Chromium, was bedeutet, dass alle Chromium-basierten Browser potenziell verwundbar sind. Dies umfasst Google Chrome, Microsoft Edge, Opera, Brave und andere Browser, die auf der Chromium-Engine aufbauen. Versionen vor dem Stable-Update vom 16. August 2022 sind betroffen.
Wie behebe ich CVE-2022-2856?
Aktualisieren Sie alle Chromium-basierten Browser auf die neuesten verfügbaren Versionen, die den Fix aus dem Stable-Channel-Update vom 16. August 2022 enthalten. Dies umfasst Chrome, Edge, Opera und alle anderen Chromium-basierten Browser. Aktivieren Sie automatische Updates, um zeitnahes Patching zukünftiger Schwachstellen sicherzustellen.
Wie schwerwiegend ist CVE-2022-2856?
CVE-2022-2856 ist eine bedeutende Schwachstelle mit einem EPSS-Score von 3,3 % (87. Perzentil), was auf eine überdurchschnittliche Ausnutzungswahrscheinlichkeit hindeutet. Der Remote-Angriffsvektor über gestaltete Webseiten in Kombination mit der breiten Auswirkung auf alle Chromium-basierten Browser macht dies zu einem hochprioritären Patching-Element.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.