CVE-2022-3075

CRITICAL(9.6)KEV

Google Chromium Mojo Insufficient Data Validation Vulnerability

Beschreibung

CVE-2022-3075 ist eine Schwachstelle durch unzureichende Datenvalidierung in der Mojo-Komponente von Google Chromium, die einem Angreifer nach Kompromittierung des Renderer-Prozesses eine Sandbox-Flucht über eine manipulierte HTML-Seite ermöglicht. Betroffen sind alle Chromium-basierten Browser. Die CISA hat CVE-2022-3075 am 8. September 2022 in den KEV-Katalog aufgenommen. Der EPSS-Score beträgt 2,12 % (83,92. Perzentil).

KEV-Informationen

Hersteller
Google
Produkt
Chromium Mojo
Hinzugefügt am
8. September 2022
Fälligkeitsdatum
29. September 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 105.0.5195.102
fedoraprojectfedora37

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.6
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.6
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-20: Improper Input Validation

CVE-2022-3075 ist eine Schwachstelle durch unzureichende Datenvalidierung im Mojo-IPC-System von Chromium. Die Mojo-Komponente validiert zwischen Browserprozessen übergebene Daten nicht ausreichend, was eine Sandbox-Flucht ermöglicht.

Mehr erfahren: CWE-20 — Improper Input Validation

Auswirkungsanalyse

CVE-2022-3075 ermöglicht eine Sandbox-Flucht aus dem Chromium-Renderer-Prozess. Obwohl zunächst der Renderer kompromittiert werden muss, eskaliert eine erfolgreiche Sandbox-Flucht den Angriff vom isolierten Web-Content-Prozess auf vollen Systemzugang. Vertraulichkeit, Integrität und Verfügbarkeit sind betroffen, sobald die Sandbox verlassen wird. Die Breitenwirkung über alle Chromium-basierten Browser (Chrome, Edge, Opera, Brave) verstärkt die Bedeutung dieser Schwachstelle.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2022-3075 bestätigt und die Schwachstelle am 8. September 2022 in den KEV-Katalog aufgenommen (Behebungsfrist: 29. September 2022). Google bestätigte die Existenz eines Exploits. Der EPSS-Score von 2,12 % (83,92. Perzentil) zeigt moderate Ausnutzungswahrscheinlichkeit. Der Ransomware-Status ist als unbekannt eingestuft.

Behebung

  1. Chromium-basierte Browser aktualisieren: Aktualisieren Sie Chrome auf Version 105.0.5195.102 oder neuer und alle anderen Chromium-Browser auf die neuesten Versionen.
  2. Automatische Browser-Updates aktivieren: Konfigurieren Sie Update-Richtlinien für schnellstmögliche Aktualisierung.
  3. Browser-Management einsetzen: Nutzen Sie Enterprise-Browser-Management zur Durchsetzung von Mindestversionen.
  4. Browser-Isolation implementieren: Erwägen Sie Browser-Isolationstechnologien für risikoreiche Browsing-Aktivitäten.
  5. Auf Exploitation überwachen: Achten Sie auf ungewöhnliches Browserprozess-Verhalten und unerwartete Kindprozesse.

Technische Details

CVE-2022-3075 betrifft die Mojo-Komponente in Chromium, das IPC-Framework (Inter-Process Communication) für die Kommunikation zwischen den Sandbox-geschützten Renderer-Prozessen und dem privilegierten Browser-Prozess. Die unzureichende Datenvalidierung in Mojo ermöglicht es einem kompromittierten Renderer, speziell gestaltete IPC-Nachrichten zu senden, die vom empfangenden Browser-Prozess nicht korrekt validiert werden. Chromiums Multi-Prozess-Architektur verlässt sich auf die Sandbox als kritische Sicherheitsgrenze — eine Sandbox-Flucht über Mojo überbrückt diese Grenze.

Häufig gestellte Fragen

Wird CVE-2022-3075 aktiv ausgenutzt?

Ja, Google bestätigte die Existenz eines Exploits. Die CISA nahm die Schwachstelle am 8. September 2022 in den KEV-Katalog auf.

Welche Produkte sind von CVE-2022-3075 betroffen?

Betroffen sind Google Chrome, Microsoft Edge, Opera, Brave und alle anderen Chromium-basierten Browser.

Wie behebe ich CVE-2022-3075?

Aktualisieren Sie alle Chromium-basierten Browser auf die neueste Version.

Wie schwerwiegend ist CVE-2022-3075?

CVE-2022-3075 ist eine hochschwere Sandbox-Escape-Schwachstelle mit einem EPSS-Score von 2,12 % (83,92. Perzentil), die bei erfolgreicher Ausnutzung zu vollständiger Systemkompromittierung führen kann.

CVSS-Score

9.6
CRITICAL(9.6)

EPSS-Score

EPSS-Score5.68%
EPSS-Perzentil92.4%

Daten

Veröffentlicht26. September 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.