CVE-2023-3079

HIGH(8.8)KEVErhöhtes Risiko

Google Chromium V8 Type Confusion Vulnerability

Beschreibung

CVE-2023-3079 ist eine schwerwiegende Type-Confusion-Schwachstelle in der V8-JavaScript-Engine von Google Chrome. Die Sicherheitslücke in Chrome vor Version 114.0.5735.110 ermöglicht es einem entfernten Angreifer, über eine speziell gestaltete HTML-Seite eine Heap-Korruption auszulösen und potenziell beliebigen Code auszuführen. Zur Ausnutzung von CVE-2023-3079 ist eine Benutzerinteraktion erforderlich — das Opfer muss eine manipulierte Webseite besuchen. Die CISA hat die aktive Ausnutzung dieser Chrome-V8-Schwachstelle bestätigt und sie in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 28.06.2023.

KEV-Informationen

Hersteller
Google
Produkt
Chromium V8
Hinzugefügt am
7. Juni 2023
Fälligkeitsdatum
28. Juni 2023
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 114.0.5735.110
fedoraprojectfedora37; 38
debiandebian linux11.0; 12.0
applemacos-
linuxlinux kernel-
couchbasecouchbase server< 7.1.5; 7.2.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-843: Access of Resource Using Incompatible Type (Type Confusion)

Eine Type-Confusion-Schwachstelle tritt auf, wenn ein Programm eine Ressource mit einem inkompatiblen Typ verwendet, was zu logischen Fehlern und Speicherbeschädigungen führen kann. In der V8-Engine von Google Chrome manifestiert sich diese Schwachstelle dadurch, dass ein JavaScript-Objekt als ein anderer Typ interpretiert wird, was die Speicherisolierung umgeht und dem Angreifer den Zugriff auf beliebige Speicherbereiche ermöglicht.

Mehr erfahren: CWE-843 — Access of Resource Using Incompatible Type (Type Confusion)

Auswirkungsanalyse

CVE-2023-3079 ist mit einem CVSS-Score von 8.8 (hoch) bewertet und betrifft eine der am weitesten verbreiteten Softwarekomponenten weltweit. Angriffsvektor (Netzwerk): Die Schwachstelle kann aus der Ferne über das Internet ausgenutzt werden, ohne dass physischer Zugang erforderlich ist. Angriffskomplexität (niedrig): Der Angriff ist einfach durchzuführen und erfordert keine speziellen Bedingungen. Keine Authentifizierung erforderlich, allerdings ist Benutzerinteraktion notwendig — das Opfer muss eine manipulierte Webseite öffnen. Vertraulichkeit, Integrität und Verfügbarkeit (alle hoch): Ein erfolgreicher Exploit kann dem Angreifer vollständigen Zugriff auf das System des Opfers verschaffen, einschließlich Datendiebstahl, Manipulation lokaler Dateien und Systemabstürze. Da Chrome auf Desktop- und Mobilplattformen allgegenwärtig ist, hat diese Schwachstelle eine enorme potenzielle Angriffsfläche, die sich auch auf Chromium-basierte Browser und Produkte wie Couchbase Server erstreckt.

Exploit-Reifegrad

Öffentlicher Exploit-Code ist verfügbar für CVE-2023-3079 über Packet Storm Security (Type Confusion) und Packet Storm Security (Sandbox Escape). Darüber hinaus ist ein Exploit-Eintrag im Chromium Bug Tracker dokumentiert. Die CISA hat die aktive Ausnutzung in freier Wildbahn bestätigt und CVE-2023-3079 in den KEV-Katalog aufgenommen. Der EPSS-Score von 1,56 % deutet darauf hin, dass die breite Massenausnutzung zwar begrenzt ist, die bestätigte aktive Ausnutzung durch gezielte Angriffe jedoch sofortiges Handeln erfordert.

Behebung

  1. CISA-Empfehlung umsetzen: Sicherheitsmaßnahmen gemäß den Herstelleranweisungen anwenden oder die Nutzung des Produkts einstellen, falls keine Patches verfügbar sind. Die Behebungsfrist war der 28.06.2023.

  2. Google Chrome aktualisieren: Chrome auf Version 114.0.5735.110 oder höher aktualisieren. Für Chromium-basierte Browser (Edge, Brave, Opera) die entsprechenden gepatchten Versionen einspielen. Couchbase Server auf die vom Hersteller empfohlene gepatchte Version aktualisieren.

  3. Browser-Isolierung und Sandboxing stärken: Sicherstellen, dass Chrome-Sandbox-Mechanismen aktiviert sind. In Unternehmensumgebungen Browser-Isolierungstechnologien einsetzen, um die Auswirkungen von Exploits zu begrenzen. JavaScript-Ausführung auf nicht vertrauenswürdigen Seiten über Content-Security-Policies einschränken.

  4. Endpunkt-Überwachung intensivieren: Endpoint-Detection-and-Response-Lösungen (EDR) auf verdächtige Chrome-Renderer-Prozessaktivitäten und ungewöhnliche Speicherzugriffsmuster überwachen. Netzwerk-Traffic auf Zugriffe auf bekannte Exploit-Seiten prüfen.

  5. Automatisierte Browser-Updates durchsetzen: Über Gruppenrichtlinien oder MDM-Lösungen automatische Chrome-Updates erzwingen, um sicherzustellen, dass alle Endpunkte zeitnah gepatcht werden.

Technische Details

CVE-2023-3079 ist eine Type-Confusion-Schwachstelle (CWE-843) in der V8-JavaScript-Engine von Google Chrome. Bei Type Confusion interpretiert die V8-Engine ein JavaScript-Objekt als einen inkompatiblen Typ, wodurch Speicherbereiche falsch adressiert werden und eine Heap-Korruption entsteht. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) zeigt einen netzwerkbasierten Angriff mit niedriger Komplexität, der keine Privilegien, aber eine Benutzerinteraktion (Besuch einer manipulierten Webseite) erfordert. Die Schwachstelle betrifft den V8-JIT-Compiler, der JavaScript zur Laufzeit in Maschinencode übersetzt — durch die falsche Typzuweisung kann ein Angreifer die Grenzen der V8-Sandbox überwinden und beliebigen Code im Kontext des Chrome-Renderer-Prozesses ausführen. Die verfügbaren Exploits demonstrieren sowohl die initiale Type Confusion als auch eine anschließende Sandbox-Escape-Technik.

Häufig gestellte Fragen

Wird CVE-2023-3079 aktiv ausgenutzt?

Ja, CVE-2023-3079 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestätigt. Eine Verbindung zu Ransomware-Angriffen ist derzeit nicht bekannt.

Welche Produkte sind von CVE-2023-3079 betroffen?

Betroffen ist Google Chrome vor Version 114.0.5735.110 sowie alle darauf basierenden Chromium-Browser. Darüber hinaus sind Fedora, Debian Linux, Apple macOS (über Chromium-basierte Anwendungen) und Couchbase Server betroffen, da diese ebenfalls die V8-Engine nutzen oder Chromium-Komponenten enthalten.

Wie behebe ich CVE-2023-3079?

Aktualisieren Sie Google Chrome auf Version 114.0.5735.110 oder höher. Für andere betroffene Produkte wie Fedora, Debian oder Couchbase Server die entsprechenden Sicherheits-Patches der jeweiligen Distributionen einspielen. Stellen Sie sicher, dass automatische Browser-Updates in Ihrer Organisation aktiviert sind.

Wie schwerwiegend ist CVE-2023-3079?

CVE-2023-3079 ist mit einem CVSS-Score von 8.8 als hoch eingestuft. Der EPSS-Score von 1,56 % (81,2. Perzentil) deutet auf eine moderate Ausnutzungswahrscheinlichkeit hin, wobei die bestätigte aktive Ausnutzung die tatsächliche Bedrohung höher einschätzen lässt. Die Schwachstelle ermöglicht potenziell die vollständige Kompromittierung des betroffenen Systems.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score32.11%
EPSS-Perzentil98.2%

Daten

Veröffentlicht5. Juni 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.