CVE-2023-2136

CRITICAL(9.6)KEV

Google Chrome Skia Integer Overflow Vulnerability

Beschreibung

CVE-2023-2136 ist eine kritische Integer-Overflow-Schwachstelle in Skia, der Grafikbibliothek von Google Chrome. Die Sicherheitslücke ermöglicht es einem entfernten Angreifer, der bereits den Renderer-Prozess kompromittiert hat, einen Sandbox-Escape durchzuführen. Betroffen ist Google Chrome vor Version 112.0.5615.137 sowie darauf basierende Distributionen wie Debian Linux und Fedora. CVE-2023-2136 wurde von der CISA in den KEV-Katalog aufgenommen, was auf eine aktive Ausnutzung in freier Wildbahn hinweist. Obwohl der EPSS-Score mit 0,4 % relativ niedrig ist, erfordert die bestätigte aktive Ausnutzung und der kritische CVSS-Score von 9.6 eine sofortige Aktualisierung aller Chrome-basierten Browser.

KEV-Informationen

Hersteller
Google
Produkt
Chromium Skia
Hinzugefügt am
21. April 2023
Fälligkeitsdatum
12. Mai 2023
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 112.0.5615.137
debiandebian linux11.0
fedoraprojectfedora36; 37; 38

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.6
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.6
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-190: Integer Overflow or Wraparound

CWE-190 beschreibt einen Integer-Overflow, bei dem eine arithmetische Operation einen Wert erzeugt, der den maximalen Speicherbereich des Datentyps überschreitet, wodurch der Wert unerwartet umschlägt. In Google Chromes Skia-Grafikbibliothek führt dieser Integer-Overflow dazu, dass ein Angreifer mit Kontrolle über den Renderer-Prozess die Browser-Sandbox umgehen und beliebigen Code außerhalb der Sandbox ausführen kann.

Mehr erfahren: CWE-190 — Integer Overflow or Wraparound

Auswirkungsanalyse

CVE-2023-2136 hat mit einem CVSS-Score von 9.6 (kritisch) schwerwiegende Auswirkungen auf die Sicherheit betroffener Systeme. Angriffsvektor (Netzwerk): Die Schwachstelle kann über das Netzwerk ausgenutzt werden, beispielsweise durch den Besuch einer speziell präparierten Webseite. Angriffskomplexität (niedrig): Die Ausnutzung erfordert keine besonderen technischen Voraussetzungen. Benutzerinteraktion erforderlich: Der Angriff setzt voraus, dass ein Benutzer eine manipulierte HTML-Seite öffnet. Scope (geändert): Die Schwachstelle kann Ressourcen außerhalb der verwundbaren Komponente beeinflussen — in diesem Fall ermöglicht sie einen Sandbox-Escape aus dem Chrome-Renderer-Prozess. Vertraulichkeit, Integrität und Verfügbarkeit (alle hoch): Ein erfolgreicher Angriff kompromittiert alle drei Schutzziele vollständig. Da die Schwachstelle einen Sandbox-Escape ermöglicht, kann ein Angreifer nach erfolgreicher Ausnutzung beliebigen Code auf dem Hostsystem des Opfers ausführen und damit vollständige Kontrolle über den Rechner erlangen.

Exploit-Reifegrad

Die CISA hat CVE-2023-2136 in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung dieser Schwachstelle in freier Wildbahn bestätigt. Eine Verbindung zu Ransomware-Kampagnen ist derzeit nicht bekannt. Obwohl der EPSS-Score von 0,4 % auf eine begrenzte Verbreitung der Ausnutzung hindeutet, sollte die Bestätigung durch die CISA als maßgebliches Signal für die Bedrohungslage betrachtet werden. In den referenzierten Quellen sind keine öffentlichen Exploit-Codes oder Proof-of-Concepts verlinkt, was darauf hindeutet, dass die Ausnutzung möglicherweise gezielt und nicht breit angelegt erfolgt.

Behebung

  1. Sofortige Maßnahme gemäß CISA-KEV: Wenden Sie die vom Hersteller bereitgestellten Sicherheitsupdates an oder stellen Sie die Nutzung des Produkts ein, falls keine Patches verfügbar sind. Die Frist der CISA war der 12. Mai 2023.
  2. Google Chrome aktualisieren: Aktualisieren Sie Google Chrome auf Version 112.0.5615.137 oder höher. Stellen Sie sicher, dass automatische Updates aktiviert sind und starten Sie den Browser nach dem Update neu, um die gepatchte Version zu laden.
  3. Chromium-basierte Browser prüfen: Überprüfen Sie auch andere Chromium-basierte Browser (Microsoft Edge, Brave, Opera) auf entsprechende Sicherheitsupdates, da diese ebenfalls die Skia-Bibliothek verwenden. Aktualisieren Sie Debian- und Fedora-Pakete über die jeweiligen Paketverwaltungen (DSA-5393, Fedora-Advisories).
  4. Netzwerkbasierte Schutzmaßnahmen: Implementieren Sie Web-Content-Filterung, um den Zugriff auf bekannte bösartige Webseiten zu blockieren. Setzen Sie Browser-Isolierungstechnologien ein, um die Auswirkungen von Browser-Exploits zu begrenzen.
  5. Langfristige Härtung: Aktivieren Sie strenge Site-Isolation-Richtlinien in Chrome-Enterprise-Umgebungen und implementieren Sie ein automatisiertes Patch-Management-System, das sicherheitskritische Browser-Updates priorisiert.

Technische Details

CVE-2023-2136 ist ein Integer-Overflow (CWE-190) in der Skia-Grafikbibliothek, die als zentrale Rendering-Engine in Google Chrome für die Verarbeitung von 2D-Grafiken zuständig ist. Schwachstellenmechanismus: Durch einen Integer-Overflow bei der Verarbeitung speziell präparierter Grafikdaten kann ein Angreifer Speicherbereiche korrumpieren und die Programmausführung kontrollieren. Voraussetzung: Der Angreifer muss zunächst den Renderer-Prozess kompromittiert haben, beispielsweise durch eine separate Schwachstelle, bevor der Integer-Overflow in Skia für einen Sandbox-Escape genutzt werden kann. CVSS-Analyse: Der Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C zeigt, dass der Angriff netzwerkbasiert erfolgt und der Scope-Wechsel (S:C) die Sandbox-Umgehung widerspiegelt — die verwundbare Komponente (Renderer-Sandbox) wird verlassen und das Hostsystem beeinträchtigt. Die Benutzerinteraktion beschränkt sich auf das Öffnen einer manipulierten HTML-Seite, was in Kombination mit Social Engineering oder Watering-Hole-Angriffen leicht zu erreichen ist.

Häufig gestellte Fragen

Wird CVE-2023-2136 aktiv ausgenutzt?

Ja, die CISA hat CVE-2023-2136 in den KEV-Katalog aufgenommen, was eine aktive Ausnutzung in freier Wildbahn bestätigt. Eine Verbindung zu Ransomware-Kampagnen ist derzeit nicht bekannt. Trotz des niedrigen EPSS-Scores sollte die Schwachstelle aufgrund der CISA-Bestätigung als aktive Bedrohung behandelt werden.

Welche Produkte sind von CVE-2023-2136 betroffen?

Betroffen ist Google Chrome vor Version 112.0.5615.137. Da Chrome die Skia-Bibliothek verwendet, sind auch andere Chromium-basierte Browser potenziell betroffen. Zusätzlich wurden Sicherheitsupdates für Debian Linux und Fedora veröffentlicht, die Chromium-Pakete in ihren Repositories führen.

Wie behebe ich CVE-2023-2136?

Aktualisieren Sie Google Chrome auf Version 112.0.5615.137 oder höher und starten Sie den Browser neu. Prüfen Sie auch andere Chromium-basierte Browser auf Updates. Für Debian- und Fedora-Systeme installieren Sie die entsprechenden Sicherheitsupdates über die Paketverwaltung.

Wie schwerwiegend ist CVE-2023-2136?

Mit einem CVSS-Score von 9.6 ist CVE-2023-2136 als kritisch eingestuft. Die Schwachstelle ermöglicht einen Sandbox-Escape, wodurch ein Angreifer aus der geschützten Browser-Umgebung ausbrechen und Code auf dem Hostsystem ausführen kann. Der geänderte Scope (S:C) im CVSS-Vektor unterstreicht, dass die Auswirkungen über die verwundbare Komponente hinausgehen.

CVSS-Score

9.6
CRITICAL(9.6)

EPSS-Score

EPSS-Score5.74%
EPSS-Perzentil92.4%

Daten

Veröffentlicht19. April 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.