CVE-2022-3038

HIGH(8.8)KEVErhöhtes Risiko

Google Chromium Network Service Use-After-Free Vulnerability

Beschreibung

CVE-2022-3038 ist eine Use-after-free-Schwachstelle im Network Service von Google Chrome, die in Versionen vor 105.0.5195.52 auftritt. Die Sicherheitslücke ermöglicht es einem entfernten Angreifer, durch eine speziell präparierte HTML-Seite eine Heap-Korruption auszulösen und potenziell beliebigen Code auszuführen. Mit einem CVSS-Score von 8.8 (HIGH) und einem EPSS-Score von 36,0 % (97. Perzentil) stellt CVE-2022-3038 eine hochkritische Bedrohung dar. Die CISA hat die Schwachstelle in ihren KEV-Katalog aufgenommen und bestätigt damit eine aktive Ausnutzung in freier Wildbahn.

KEV-Informationen

Hersteller
Google
Produkt
Chromium Network Service
Hinzugefügt am
30. März 2023
Fälligkeitsdatum
20. April 2023
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 105.0.5195.52
fedoraprojectfedora37

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-416: Use After Free

Bei CVE-2022-3038 handelt es sich um eine Use-after-free-Schwachstelle im Network Service von Google Chrome. Der Browser greift auf einen Speicherbereich zu, der bereits freigegeben wurde, was zu einer Heap-Korruption führt. Im Kontext des Chromium Network Service kann ein Angreifer durch eine manipulierte HTML-Seite diese Schwäche ausnutzen, um die Programmausführung umzuleiten und beliebigen Code im Kontext des Browsers auszuführen.

Mehr erfahren: CWE-416 — Use After Free

Auswirkungsanalyse

CVE-2022-3038 besitzt einen CVSS-Score von 8.8 (HIGH) und ist über einen Netzwerk-Angriffsvektor (Network) ausnutzbar, was eine Ausnutzung aus der Ferne ohne physischen Zugang ermöglicht. Die Angriffskomplexität ist niedrig, sodass keine speziellen Rahmenbedingungen für die Ausnutzung erforderlich sind. Es werden keine Privilegien benötigt, jedoch ist eine Benutzerinteraktion erforderlich — das Opfer muss die manipulierte Webseite besuchen. Bei erfolgreicher Ausnutzung sind Vertraulichkeit (Hoch), Integrität (Hoch) und Verfügbarkeit (Hoch) vollständig kompromittiert: Ein Angreifer kann durch die Heap-Korruption im Network Service beliebigen Code im Kontext des Chrome-Browsers ausführen, sensible Browserdaten stehlen oder das System weiter kompromittieren. Der EPSS-Score von 36,0 % (97. Perzentil) weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin.

Exploit-Reifegrad

Für CVE-2022-3038 sind öffentliche Exploit-Informationen verfügbar. Der Chromium Bug-Tracker enthält einen detaillierten Exploit-Bericht, und auf Packet Storm Security ist ein Exploit für den URLLoader NotifyCompleted Heap-Use-After-Free veröffentlicht. Die CISA hat CVE-2022-3038 in ihren KEV-Katalog aufgenommen, was eine bestätigte aktive Ausnutzung in freier Wildbahn belegt, mit einer Behebungsfrist bis zum 20. April 2023. Der EPSS-Score von 36,0 % (97. Perzentil) unterstreicht die sehr hohe Wahrscheinlichkeit aktiver Ausnutzung. Ein Zusammenhang mit Ransomware ist derzeit nicht bekannt.

Behebung

  1. Google Chrome sofort aktualisieren: Gemäß der KEV-Empfehlung der CISA sollten Maßnahmen gemäß den Herstelleranweisungen angewendet werden. Aktualisieren Sie Google Chrome auf Version 105.0.5195.52 oder höher, die den Fix für diese Schwachstelle enthält.
  2. Chromium-basierte Browser überprüfen: Da die Schwachstelle den Chromium Network Service betrifft, sind auch andere Chromium-basierte Browser (Edge, Brave, Opera) potenziell betroffen. Stellen Sie sicher, dass alle Chromium-basierten Browser in Ihrer Umgebung aktuell sind.
  3. Browser-Isolation und Sandbox-Richtlinien verstärken: Aktivieren Sie strikte Browser-Isolationsrichtlinien über Gruppenrichtlinien oder MDM. Konfigurieren Sie den Browser so, dass die Site-Isolation für alle Websites aktiviert ist, um die Auswirkungen von Heap-Korruptions-Exploits zu begrenzen.
  4. Netzwerkbasierte Erkennung einsetzen: Überwachen Sie den Netzwerkverkehr auf verdächtige HTML-Inhalte und aktivieren Sie Web-Proxy-Logs zur Erkennung von Exploit-Versuchen. Setzen Sie Content-Inspection-Lösungen ein, die bekannte Exploit-Patterns erkennen können.
  5. Automatische Browser-Updates erzwingen: Konfigurieren Sie Unternehmensrichtlinien, die automatische Chrome-Updates erzwingen und veraltete Browser-Versionen blockieren. Implementieren Sie Compliance-Prüfungen, die sicherstellen, dass nur aktuelle Browser-Versionen im Netzwerk verwendet werden.

Technische Details

CVE-2022-3038 basiert auf einer Use-after-free-Schwachstelle (CWE-416) im Network Service von Google Chrome. Der Fehler tritt in der URLLoader-Komponente auf, konkret in der NotifyCompleted-Funktion, bei der ein Speicherobjekt nach seiner Freigabe erneut referenziert wird. Angriffsvektor (Netzwerk): Ein Angreifer kann die Schwachstelle auslösen, indem ein Opfer eine speziell präparierte HTML-Seite besucht, die den Network Service dazu bringt, auf freigegebenen Heap-Speicher zuzugreifen. Angriffskomplexität (Niedrig): Es sind keine speziellen Rahmenbedingungen erforderlich; eine manipulierte Webseite genügt. Benutzerinteraktion (Erforderlich): Das Opfer muss aktiv die schadhafte Seite aufrufen. Die Heap-Korruption durch den Use-after-free-Zugriff ermöglicht es dem Angreifer, kontrollierte Daten in den freigegebenen Speicherbereich zu platzieren und so die Ausführungskontrolle zu übernehmen. Google hat den Fehler in Chrome 105.0.5195.52 behoben.

Häufig gestellte Fragen

Wird CVE-2022-3038 aktiv ausgenutzt?

Ja, CVE-2022-3038 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in ihren KEV-Katalog aufgenommen, und öffentliche Exploit-Codes sind auf Packet Storm Security sowie im Chromium Bug-Tracker verfügbar. Der EPSS-Score von 36,0 % bestätigt eine sehr hohe Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2022-3038 betroffen?

CVE-2022-3038 betrifft Google Chrome vor Version 105.0.5195.52 sowie potenziell alle Chromium-basierten Browser. Auch Fedora Linux wird in den Sicherheitshinweisen als betroffene Distribution genannt.

Wie kann CVE-2022-3038 behoben werden?

Die Behebung erfolgt durch ein Update von Google Chrome auf Version 105.0.5195.52 oder höher. Auch andere Chromium-basierte Browser sollten aktualisiert werden. Zusätzlich empfiehlt sich die Aktivierung strikter Browser-Isolationsrichtlinien.

Wie schwerwiegend ist CVE-2022-3038?

CVE-2022-3038 hat einen CVSS-Score von 8.8 (HIGH) und ermöglicht die Ausführung beliebigen Codes über eine manipulierte Webseite. Der EPSS-Score von 36,0 % (97. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit an. Die Schwachstelle erfordert lediglich den Besuch einer schadhaften Webseite durch das Opfer.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score24.74%
EPSS-Perzentil97.7%

Daten

Veröffentlicht26. September 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.