CVE-2022-3723

HIGH(8.8)KEV

Google Chromium V8 Type Confusion Vulnerability

Beschreibung

CVE-2022-3723 ist eine hochkritische Typverwechslungs-Schwachstelle (Type Confusion, CWE-843) in der V8 JavaScript-Engine von Google Chrome. Sie betrifft alle Chrome-Versionen vor 107.0.5304.87 und ermöglicht einem entfernten Angreifer, durch eine speziell präparierte HTML-Seite Heap-Speicher zu korrumpieren und potenziell beliebigen Code auf dem System des Opfers auszuführen. Die Schwachstelle gilt als HIGH-kritisch mit einem CVSS-Score von 8,8 und ist im CISA KEV-Katalog erfasst, was eine aktive Ausnutzung in realen Angriffsszenarien belegt. Nutzer und Administratoren sollten Google Chrome umgehend auf Version 107.0.5304.87 oder höher aktualisieren.

KEV-Informationen

Hersteller
Google
Produkt
Chromium V8
Hinzugefügt am
28. Oktober 2022
Fälligkeitsdatum
18. November 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 107.0.5304.87

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-843: Access of Resource Using Incompatible Type (Type Confusion)

CWE-843 beschreibt eine Schwachstelle, bei der ein Programm eine Ressource mit einem inkompatiblen Datentyp zugreift oder verarbeitet. Im Fall von CVE-2022-3723 interpretiert die V8 JavaScript-Engine in Google Chrome JavaScript-Objekte unter bestimmten Bedingungen mit einem falschen Typ, was zu einer Heap-Speicherkorrumpierung führt und die Ausführung beliebigen Codes ermöglichen kann.

Weitere Informationen: CWE-843 — Access of Resource Using Incompatible Type

Auswirkungsanalyse

CVE-2022-3723 hat einen CVSS-3.1-Score von 8,8 (HIGH) und ist aus dem Netzwerk angreifbar, was bedeutet, dass die Schwachstelle aus der Ferne ohne physischen Zugriff ausgenutzt werden kann. Angriffskomplexität (Niedrig): Es sind keine besonderen Vorbedingungen erforderlich, um die Schwachstelle auszunutzen. Berechtigungen (Keine): Ein Angreifer benötigt keine Authentifizierung. Benutzerinteraktion (Erforderlich): Das Opfer muss eine manipulierte Webseite besuchen — ein typisches Szenario für Phishing- oder Drive-by-Download-Angriffe. Vertraulichkeit, Integrität und Verfügbarkeit (Hoch): Bei erfolgreicher Ausnutzung kann der Angreifer beliebigen Code im Kontext des Chrome-Browsers ausführen, was zur Offenlegung sensibler Browserdaten, Manipulation von Inhalten und zur Kompromittierung des Browsers führen kann. Die KEV-Listung belegt eine reale Ausnutzung dieser Schwachstelle.

Exploit-Reifegrad

CISA hat CVE-2022-3723 in den Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen und damit eine aktive Ausnutzung gegen Google Chromium V8 in der freien Wildbahn bestätigt. Öffentliche Exploit-Tools sind in den verfügbaren Referenzen nicht aufgeführt, da der Chromium-Bug-Tracker-Eintrag (crbug.com/1378239) einem Berechtigungs-Gate unterliegt. Mit einem EPSS-Score von 0,523 % (66. Perzentile) liegt die statistische Ausnutzungswahrscheinlichkeit im mittleren Bereich, die KEV-Listung macht jedoch deutlich, dass die Schwachstelle aktiv und gezielt eingesetzt wurde. Sofortiges Patchen auf Chrome 107.0.5304.87 oder höher ist dringend geboten.

Behebung

  1. Wenden Sie die Herstellerempfehlungen an oder stellen Sie die Nutzung von Google Chrome ein, wenn keine Updates verfügbar sind (KEV-Anforderung, Frist: 18. November 2022).
  2. Aktualisieren Sie Google Chrome auf Version 107.0.5304.87 oder höher auf allen betroffenen Systemen — die Schwachstelle wurde in diesem stabilen Release behoben.
  3. Aktivieren Sie automatische Chrome-Updates in Unternehmensumgebungen über die Gruppenrichtlinien oder das Chrome Browser Cloud Management, um künftige Sicherheitsupdates zeitnah einzuspielen.
  4. Überwachen Sie Browser-Logs und Endpoint-Detection-Lösungen auf verdächtige Aktivitäten, die auf eine Ausnutzung der Type-Confusion-Schwachstelle hindeuten — insbesondere unerwartete Prozessabstürze oder ungewöhnliche Speicherzugriffsmuster.
  5. Sensibilisieren Sie Nutzer für Phishing-Angriffe und Drive-by-Downloads, da CVE-2022-3723 eine Benutzerinteraktion (Besuch einer präparierten Webseite) erfordert.

Technische Details

CVE-2022-3723 beruht auf einer Type-Confusion-Schwachstelle (CWE-843) in der V8 JavaScript-Engine, die in Google Chrome vor Version 107.0.5304.87 enthalten ist. V8 ist die Laufzeitumgebung für JavaScript in Chrome und verarbeitet komplexe JavaScript-Objekte mit spezifischen internen Typen. Durch eine speziell konstruierte HTML-Seite kann ein Angreifer die V8-Engine dazu bringen, ein JavaScript-Objekt mit einem inkompatiblen Typ zu verarbeiten, was zur Heap-Speicherkorrumpierung führt. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt, dass die Schwachstelle netzwerkbasiert ohne Authentifizierung ausgenutzt werden kann, jedoch eine Nutzerinteraktion (Seitenbesuch) erfordert. Im Erfolgsfall kann beliebiger Code im Kontext des Chrome-Renderers ausgeführt werden, was unter Umständen eine vollständige Browserübernahme ermöglicht.

Häufig gestellte Fragen

Wird CVE-2022-3723 aktiv ausgenutzt?

Ja, CVE-2022-3723 ist im CISA Known Exploited Vulnerabilities (KEV)-Katalog gelistet, was eine bestätigte aktive Ausnutzung in der freien Wildbahn belegt. Der KEV-Fälligkeitstermin war der 18. November 2022. Ransomware-Bezüge sind für diese Schwachstelle nicht bekannt.

Welche Produkte sind von CVE-2022-3723 betroffen?

CVE-2022-3723 betrifft Google Chrome in allen Versionen vor 107.0.5304.87 auf allen Betriebssystemen (Windows, macOS, Linux). Die Schwachstelle liegt spezifisch in der V8 JavaScript-Engine, die in Chromium-basierten Browsern verwendet wird.

Wie behebe ich CVE-2022-3723?

Aktualisieren Sie Google Chrome auf Version 107.0.5304.87 oder höher. Das Update steht über die integrierten automatischen Update-Funktionen von Chrome bereit. Überprüfen Sie in Unternehmensumgebungen, ob alle Geräte das Update erhalten haben.

Wie schwerwiegend ist CVE-2022-3723?

CVE-2022-3723 hat einen CVSS-3.1-Score von 8,8 und gilt als HIGH-kritisch. Der EPSS-Score von 0,523 % (66. Perzentile) sowie die KEV-Listung durch CISA belegen eine reale und aktive Ausnutzung. Aufgrund der geringen Angriffskomplexität und der Netzwerk-Ausnutzbarkeit ist ein sofortiges Update dringend empfohlen.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score7.86%
EPSS-Perzentil94.2%

Daten

Veröffentlicht1. November 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.