CVE-2022-3075
Google Chromium Mojo Insufficient Data Validation Vulnerability
Beschreibung
CVE-2022-3075 ist eine Schwachstelle durch unzureichende Datenvalidierung in der Mojo-Komponente von Google Chromium, die einem Angreifer nach Kompromittierung des Renderer-Prozesses eine Sandbox-Flucht über eine manipulierte HTML-Seite ermöglicht. Betroffen sind alle Chromium-basierten Browser. Die CISA hat CVE-2022-3075 am 8. September 2022 in den KEV-Katalog aufgenommen. Der EPSS-Score beträgt 2,12 % (83,92. Perzentil).
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| chrome | < 105.0.5195.102 | |
| fedoraproject | fedora | 37 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Referenzen
- https://chromereleases.googleblog.com/2022/09/stable-channel-update-for-desktop.html(Release Notes, Vendor Advisory)
- https://crbug.com/1358134(Permissions Required)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/T4NMJURTG5RO3TGD7ZMIQ6Z4ZZ3SAVYE/(Third Party Advisory)
- https://security.gentoo.org/glsa/202209-23(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-3075(US Government Resource)
Schwachstellentyp
CWE-20: Improper Input Validation
CVE-2022-3075 ist eine Schwachstelle durch unzureichende Datenvalidierung im Mojo-IPC-System von Chromium. Die Mojo-Komponente validiert zwischen Browserprozessen übergebene Daten nicht ausreichend, was eine Sandbox-Flucht ermöglicht.
Mehr erfahren: CWE-20 — Improper Input Validation
Auswirkungsanalyse
CVE-2022-3075 ermöglicht eine Sandbox-Flucht aus dem Chromium-Renderer-Prozess. Obwohl zunächst der Renderer kompromittiert werden muss, eskaliert eine erfolgreiche Sandbox-Flucht den Angriff vom isolierten Web-Content-Prozess auf vollen Systemzugang. Vertraulichkeit, Integrität und Verfügbarkeit sind betroffen, sobald die Sandbox verlassen wird. Die Breitenwirkung über alle Chromium-basierten Browser (Chrome, Edge, Opera, Brave) verstärkt die Bedeutung dieser Schwachstelle.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2022-3075 bestätigt und die Schwachstelle am 8. September 2022 in den KEV-Katalog aufgenommen (Behebungsfrist: 29. September 2022). Google bestätigte die Existenz eines Exploits. Der EPSS-Score von 2,12 % (83,92. Perzentil) zeigt moderate Ausnutzungswahrscheinlichkeit. Der Ransomware-Status ist als unbekannt eingestuft.
Behebung
- Chromium-basierte Browser aktualisieren: Aktualisieren Sie Chrome auf Version 105.0.5195.102 oder neuer und alle anderen Chromium-Browser auf die neuesten Versionen.
- Automatische Browser-Updates aktivieren: Konfigurieren Sie Update-Richtlinien für schnellstmögliche Aktualisierung.
- Browser-Management einsetzen: Nutzen Sie Enterprise-Browser-Management zur Durchsetzung von Mindestversionen.
- Browser-Isolation implementieren: Erwägen Sie Browser-Isolationstechnologien für risikoreiche Browsing-Aktivitäten.
- Auf Exploitation überwachen: Achten Sie auf ungewöhnliches Browserprozess-Verhalten und unerwartete Kindprozesse.
Technische Details
CVE-2022-3075 betrifft die Mojo-Komponente in Chromium, das IPC-Framework (Inter-Process Communication) für die Kommunikation zwischen den Sandbox-geschützten Renderer-Prozessen und dem privilegierten Browser-Prozess. Die unzureichende Datenvalidierung in Mojo ermöglicht es einem kompromittierten Renderer, speziell gestaltete IPC-Nachrichten zu senden, die vom empfangenden Browser-Prozess nicht korrekt validiert werden. Chromiums Multi-Prozess-Architektur verlässt sich auf die Sandbox als kritische Sicherheitsgrenze — eine Sandbox-Flucht über Mojo überbrückt diese Grenze.
Häufig gestellte Fragen
Wird CVE-2022-3075 aktiv ausgenutzt?
Ja, Google bestätigte die Existenz eines Exploits. Die CISA nahm die Schwachstelle am 8. September 2022 in den KEV-Katalog auf.
Welche Produkte sind von CVE-2022-3075 betroffen?
Betroffen sind Google Chrome, Microsoft Edge, Opera, Brave und alle anderen Chromium-basierten Browser.
Wie behebe ich CVE-2022-3075?
Aktualisieren Sie alle Chromium-basierten Browser auf die neueste Version.
Wie schwerwiegend ist CVE-2022-3075?
CVE-2022-3075 ist eine hochschwere Sandbox-Escape-Schwachstelle mit einem EPSS-Score von 2,12 % (83,92. Perzentil), die bei erfolgreicher Ausnutzung zu vollständiger Systemkompromittierung führen kann.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.