CVE-2022-3723
Google Chromium V8 Type Confusion Vulnerability
Beschreibung
CVE-2022-3723 ist eine hochkritische Typverwechslungs-Schwachstelle (Type Confusion, CWE-843) in der V8 JavaScript-Engine von Google Chrome. Sie betrifft alle Chrome-Versionen vor 107.0.5304.87 und ermöglicht einem entfernten Angreifer, durch eine speziell präparierte HTML-Seite Heap-Speicher zu korrumpieren und potenziell beliebigen Code auf dem System des Opfers auszuführen. Die Schwachstelle gilt als HIGH-kritisch mit einem CVSS-Score von 8,8 und ist im CISA KEV-Katalog erfasst, was eine aktive Ausnutzung in realen Angriffsszenarien belegt. Nutzer und Administratoren sollten Google Chrome umgehend auf Version 107.0.5304.87 oder höher aktualisieren.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| chrome | < 107.0.5304.87 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://chromereleases.googleblog.com/2022/10/stable-channel-update-for-desktop_27.html(Release Notes, Vendor Advisory)
- https://crbug.com/1378239(Permissions Required)
- https://security.gentoo.org/glsa/202305-10(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-3723(US Government Resource)
Schwachstellentyp
CWE-843: Access of Resource Using Incompatible Type (Type Confusion)
CWE-843 beschreibt eine Schwachstelle, bei der ein Programm eine Ressource mit einem inkompatiblen Datentyp zugreift oder verarbeitet. Im Fall von CVE-2022-3723 interpretiert die V8 JavaScript-Engine in Google Chrome JavaScript-Objekte unter bestimmten Bedingungen mit einem falschen Typ, was zu einer Heap-Speicherkorrumpierung führt und die Ausführung beliebigen Codes ermöglichen kann.
Weitere Informationen: CWE-843 — Access of Resource Using Incompatible Type
Auswirkungsanalyse
CVE-2022-3723 hat einen CVSS-3.1-Score von 8,8 (HIGH) und ist aus dem Netzwerk angreifbar, was bedeutet, dass die Schwachstelle aus der Ferne ohne physischen Zugriff ausgenutzt werden kann. Angriffskomplexität (Niedrig): Es sind keine besonderen Vorbedingungen erforderlich, um die Schwachstelle auszunutzen. Berechtigungen (Keine): Ein Angreifer benötigt keine Authentifizierung. Benutzerinteraktion (Erforderlich): Das Opfer muss eine manipulierte Webseite besuchen — ein typisches Szenario für Phishing- oder Drive-by-Download-Angriffe. Vertraulichkeit, Integrität und Verfügbarkeit (Hoch): Bei erfolgreicher Ausnutzung kann der Angreifer beliebigen Code im Kontext des Chrome-Browsers ausführen, was zur Offenlegung sensibler Browserdaten, Manipulation von Inhalten und zur Kompromittierung des Browsers führen kann. Die KEV-Listung belegt eine reale Ausnutzung dieser Schwachstelle.
Exploit-Reifegrad
CISA hat CVE-2022-3723 in den Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen und damit eine aktive Ausnutzung gegen Google Chromium V8 in der freien Wildbahn bestätigt. Öffentliche Exploit-Tools sind in den verfügbaren Referenzen nicht aufgeführt, da der Chromium-Bug-Tracker-Eintrag (crbug.com/1378239) einem Berechtigungs-Gate unterliegt. Mit einem EPSS-Score von 0,523 % (66. Perzentile) liegt die statistische Ausnutzungswahrscheinlichkeit im mittleren Bereich, die KEV-Listung macht jedoch deutlich, dass die Schwachstelle aktiv und gezielt eingesetzt wurde. Sofortiges Patchen auf Chrome 107.0.5304.87 oder höher ist dringend geboten.
Behebung
- Wenden Sie die Herstellerempfehlungen an oder stellen Sie die Nutzung von Google Chrome ein, wenn keine Updates verfügbar sind (KEV-Anforderung, Frist: 18. November 2022).
- Aktualisieren Sie Google Chrome auf Version 107.0.5304.87 oder höher auf allen betroffenen Systemen — die Schwachstelle wurde in diesem stabilen Release behoben.
- Aktivieren Sie automatische Chrome-Updates in Unternehmensumgebungen über die Gruppenrichtlinien oder das Chrome Browser Cloud Management, um künftige Sicherheitsupdates zeitnah einzuspielen.
- Überwachen Sie Browser-Logs und Endpoint-Detection-Lösungen auf verdächtige Aktivitäten, die auf eine Ausnutzung der Type-Confusion-Schwachstelle hindeuten — insbesondere unerwartete Prozessabstürze oder ungewöhnliche Speicherzugriffsmuster.
- Sensibilisieren Sie Nutzer für Phishing-Angriffe und Drive-by-Downloads, da CVE-2022-3723 eine Benutzerinteraktion (Besuch einer präparierten Webseite) erfordert.
Technische Details
CVE-2022-3723 beruht auf einer Type-Confusion-Schwachstelle (CWE-843) in der V8 JavaScript-Engine, die in Google Chrome vor Version 107.0.5304.87 enthalten ist. V8 ist die Laufzeitumgebung für JavaScript in Chrome und verarbeitet komplexe JavaScript-Objekte mit spezifischen internen Typen. Durch eine speziell konstruierte HTML-Seite kann ein Angreifer die V8-Engine dazu bringen, ein JavaScript-Objekt mit einem inkompatiblen Typ zu verarbeiten, was zur Heap-Speicherkorrumpierung führt. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt, dass die Schwachstelle netzwerkbasiert ohne Authentifizierung ausgenutzt werden kann, jedoch eine Nutzerinteraktion (Seitenbesuch) erfordert. Im Erfolgsfall kann beliebiger Code im Kontext des Chrome-Renderers ausgeführt werden, was unter Umständen eine vollständige Browserübernahme ermöglicht.
Häufig gestellte Fragen
Wird CVE-2022-3723 aktiv ausgenutzt?
Ja, CVE-2022-3723 ist im CISA Known Exploited Vulnerabilities (KEV)-Katalog gelistet, was eine bestätigte aktive Ausnutzung in der freien Wildbahn belegt. Der KEV-Fälligkeitstermin war der 18. November 2022. Ransomware-Bezüge sind für diese Schwachstelle nicht bekannt.
Welche Produkte sind von CVE-2022-3723 betroffen?
CVE-2022-3723 betrifft Google Chrome in allen Versionen vor 107.0.5304.87 auf allen Betriebssystemen (Windows, macOS, Linux). Die Schwachstelle liegt spezifisch in der V8 JavaScript-Engine, die in Chromium-basierten Browsern verwendet wird.
Wie behebe ich CVE-2022-3723?
Aktualisieren Sie Google Chrome auf Version 107.0.5304.87 oder höher. Das Update steht über die integrierten automatischen Update-Funktionen von Chrome bereit. Überprüfen Sie in Unternehmensumgebungen, ob alle Geräte das Update erhalten haben.
Wie schwerwiegend ist CVE-2022-3723?
CVE-2022-3723 hat einen CVSS-3.1-Score von 8,8 und gilt als HIGH-kritisch. Der EPSS-Score von 0,523 % (66. Perzentile) sowie die KEV-Listung durch CISA belegen eine reale und aktive Ausnutzung. Aufgrund der geringen Angriffskomplexität und der Netzwerk-Ausnutzbarkeit ist ein sofortiges Update dringend empfohlen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.