CVE-2023-3079
Google Chromium V8 Type Confusion Vulnerability
Beschreibung
CVE-2023-3079 ist eine schwerwiegende Type-Confusion-Schwachstelle in der V8-JavaScript-Engine von Google Chrome. Die Sicherheitslücke in Chrome vor Version 114.0.5735.110 ermöglicht es einem entfernten Angreifer, über eine speziell gestaltete HTML-Seite eine Heap-Korruption auszulösen und potenziell beliebigen Code auszuführen. Zur Ausnutzung von CVE-2023-3079 ist eine Benutzerinteraktion erforderlich — das Opfer muss eine manipulierte Webseite besuchen. Die CISA hat die aktive Ausnutzung dieser Chrome-V8-Schwachstelle bestätigt und sie in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 28.06.2023.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| chrome | < 114.0.5735.110 | |
| fedoraproject | fedora | 37; 38 |
| debian | debian linux | 11.0; 12.0 |
| apple | macos | - |
| linux | linux kernel | - |
| couchbase | couchbase server | < 7.1.5; 7.2.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/176211/Chrome-V8-Type-Confusion.html(Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/176212/Chrome-V8-Type-Confusion-New-Sandbox-Escape.html(Third Party Advisory, VDB Entry)
- https://chromereleases.googleblog.com/2023/06/stable-channel-update-for-desktop.html(Vendor Advisory)
- https://crbug.com/1450481(Exploit, Issue Tracking)
- https://lists.fedoraproject.org/archives/list/[email protected]/message/DYTXO5E3FI3I2ETDP3HF4SHYYTFMKMIC/(Mailing List, Third Party Advisory)
- https://lists.fedoraproject.org/archives/list/[email protected]/message/U4OXTNIZY4JYHJT7CVLPAJQILI6BISVM/(Mailing List, Third Party Advisory)
- https://security.gentoo.org/glsa/202311-11(Third Party Advisory)
- https://security.gentoo.org/glsa/202401-34(Third Party Advisory)
- https://www.couchbase.com/alerts/(Third Party Advisory)
- https://www.debian.org/security/2023/dsa-5420(Mailing List, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-3079(US Government Resource)
Schwachstellentyp
CWE-843: Access of Resource Using Incompatible Type (Type Confusion)
Eine Type-Confusion-Schwachstelle tritt auf, wenn ein Programm eine Ressource mit einem inkompatiblen Typ verwendet, was zu logischen Fehlern und Speicherbeschädigungen führen kann. In der V8-Engine von Google Chrome manifestiert sich diese Schwachstelle dadurch, dass ein JavaScript-Objekt als ein anderer Typ interpretiert wird, was die Speicherisolierung umgeht und dem Angreifer den Zugriff auf beliebige Speicherbereiche ermöglicht.
Mehr erfahren: CWE-843 — Access of Resource Using Incompatible Type (Type Confusion)
Auswirkungsanalyse
CVE-2023-3079 ist mit einem CVSS-Score von 8.8 (hoch) bewertet und betrifft eine der am weitesten verbreiteten Softwarekomponenten weltweit. Angriffsvektor (Netzwerk): Die Schwachstelle kann aus der Ferne über das Internet ausgenutzt werden, ohne dass physischer Zugang erforderlich ist. Angriffskomplexität (niedrig): Der Angriff ist einfach durchzuführen und erfordert keine speziellen Bedingungen. Keine Authentifizierung erforderlich, allerdings ist Benutzerinteraktion notwendig — das Opfer muss eine manipulierte Webseite öffnen. Vertraulichkeit, Integrität und Verfügbarkeit (alle hoch): Ein erfolgreicher Exploit kann dem Angreifer vollständigen Zugriff auf das System des Opfers verschaffen, einschließlich Datendiebstahl, Manipulation lokaler Dateien und Systemabstürze. Da Chrome auf Desktop- und Mobilplattformen allgegenwärtig ist, hat diese Schwachstelle eine enorme potenzielle Angriffsfläche, die sich auch auf Chromium-basierte Browser und Produkte wie Couchbase Server erstreckt.
Exploit-Reifegrad
Öffentlicher Exploit-Code ist verfügbar für CVE-2023-3079 über Packet Storm Security (Type Confusion) und Packet Storm Security (Sandbox Escape). Darüber hinaus ist ein Exploit-Eintrag im Chromium Bug Tracker dokumentiert. Die CISA hat die aktive Ausnutzung in freier Wildbahn bestätigt und CVE-2023-3079 in den KEV-Katalog aufgenommen. Der EPSS-Score von 1,56 % deutet darauf hin, dass die breite Massenausnutzung zwar begrenzt ist, die bestätigte aktive Ausnutzung durch gezielte Angriffe jedoch sofortiges Handeln erfordert.
Behebung
-
CISA-Empfehlung umsetzen: Sicherheitsmaßnahmen gemäß den Herstelleranweisungen anwenden oder die Nutzung des Produkts einstellen, falls keine Patches verfügbar sind. Die Behebungsfrist war der 28.06.2023.
-
Google Chrome aktualisieren: Chrome auf Version 114.0.5735.110 oder höher aktualisieren. Für Chromium-basierte Browser (Edge, Brave, Opera) die entsprechenden gepatchten Versionen einspielen. Couchbase Server auf die vom Hersteller empfohlene gepatchte Version aktualisieren.
-
Browser-Isolierung und Sandboxing stärken: Sicherstellen, dass Chrome-Sandbox-Mechanismen aktiviert sind. In Unternehmensumgebungen Browser-Isolierungstechnologien einsetzen, um die Auswirkungen von Exploits zu begrenzen. JavaScript-Ausführung auf nicht vertrauenswürdigen Seiten über Content-Security-Policies einschränken.
-
Endpunkt-Überwachung intensivieren: Endpoint-Detection-and-Response-Lösungen (EDR) auf verdächtige Chrome-Renderer-Prozessaktivitäten und ungewöhnliche Speicherzugriffsmuster überwachen. Netzwerk-Traffic auf Zugriffe auf bekannte Exploit-Seiten prüfen.
-
Automatisierte Browser-Updates durchsetzen: Über Gruppenrichtlinien oder MDM-Lösungen automatische Chrome-Updates erzwingen, um sicherzustellen, dass alle Endpunkte zeitnah gepatcht werden.
Technische Details
CVE-2023-3079 ist eine Type-Confusion-Schwachstelle (CWE-843) in der V8-JavaScript-Engine von Google Chrome. Bei Type Confusion interpretiert die V8-Engine ein JavaScript-Objekt als einen inkompatiblen Typ, wodurch Speicherbereiche falsch adressiert werden und eine Heap-Korruption entsteht. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) zeigt einen netzwerkbasierten Angriff mit niedriger Komplexität, der keine Privilegien, aber eine Benutzerinteraktion (Besuch einer manipulierten Webseite) erfordert. Die Schwachstelle betrifft den V8-JIT-Compiler, der JavaScript zur Laufzeit in Maschinencode übersetzt — durch die falsche Typzuweisung kann ein Angreifer die Grenzen der V8-Sandbox überwinden und beliebigen Code im Kontext des Chrome-Renderer-Prozesses ausführen. Die verfügbaren Exploits demonstrieren sowohl die initiale Type Confusion als auch eine anschließende Sandbox-Escape-Technik.
Häufig gestellte Fragen
Wird CVE-2023-3079 aktiv ausgenutzt?
Ja, CVE-2023-3079 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestätigt. Eine Verbindung zu Ransomware-Angriffen ist derzeit nicht bekannt.
Welche Produkte sind von CVE-2023-3079 betroffen?
Betroffen ist Google Chrome vor Version 114.0.5735.110 sowie alle darauf basierenden Chromium-Browser. Darüber hinaus sind Fedora, Debian Linux, Apple macOS (über Chromium-basierte Anwendungen) und Couchbase Server betroffen, da diese ebenfalls die V8-Engine nutzen oder Chromium-Komponenten enthalten.
Wie behebe ich CVE-2023-3079?
Aktualisieren Sie Google Chrome auf Version 114.0.5735.110 oder höher. Für andere betroffene Produkte wie Fedora, Debian oder Couchbase Server die entsprechenden Sicherheits-Patches der jeweiligen Distributionen einspielen. Stellen Sie sicher, dass automatische Browser-Updates in Ihrer Organisation aktiviert sind.
Wie schwerwiegend ist CVE-2023-3079?
CVE-2023-3079 ist mit einem CVSS-Score von 8.8 als hoch eingestuft. Der EPSS-Score von 1,56 % (81,2. Perzentil) deutet auf eine moderate Ausnutzungswahrscheinlichkeit hin, wobei die bestätigte aktive Ausnutzung die tatsächliche Bedrohung höher einschätzen lässt. Die Schwachstelle ermöglicht potenziell die vollständige Kompromittierung des betroffenen Systems.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.