CVE-2023-4863

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Google Chromium WebP Heap-Based Buffer Overflow Vulnerability

Beschreibung

CVE-2023-4863 ist eine kritische Heap-Buffer-Overflow-Schwachstelle in der libwebp-Bibliothek, die von Google Chrome und zahlreichen weiteren Anwendungen zur Verarbeitung von WebP-Bildern verwendet wird. Ein entfernter Angreifer kann durch eine speziell präparierte HTML-Seite einen Out-of-Bounds-Speicherschreibvorgang auslösen und potenziell beliebigen Code ausführen. Die Schwachstelle betrifft Google Chrome vor Version 116.0.5845.187 sowie libwebp vor Version 1.3.2, darüber hinaus Mozilla Firefox, Microsoft Edge, Microsoft Teams und zahlreiche weitere Produkte. Die CISA hat CVE-2023-4863 in den KEV-Katalog aufgenommen, und der EPSS-Score von 94,1 % zeigt eine nahezu sichere Ausnutzungswahrscheinlichkeit, was sofortiges Patchen erfordert.

KEV-Informationen

Hersteller
Google
Produkt
Chromium WebP
Hinzugefügt am
13. September 2023
Fälligkeitsdatum
4. Oktober 2023
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 116.0.5845.187
fedoraprojectfedora37; 38; 39
debiandebian linux10.0; 11.0; 12.0
mozillafirefox< 102.15.1; < 117.0.1; >= 115.1.0, < 115.2.1
mozillathunderbird< 102.15.1; >= 115.0, < 115.2.2
microsoftedge chromium< 116.0.1938.81
microsoftteams< 1.6.00.26463; < 1.6.00.26474
microsoftwebp image extension< 1.0.62681.0
webmprojectlibwebp< 1.3.2
netappactive iq unified manager-
bentleyseequent leapfrog< 2023.2
bandisofthoneyview< 5.51

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-787: Out-of-bounds Write

Bei CVE-2023-4863 liegt ein Heap-Buffer-Overflow in der libwebp-Bibliothek vor, bei dem ein Out-of-Bounds-Schreibvorgang im Speicher erfolgt. Durch die fehlerhafte Verarbeitung speziell präparierter WebP-Bilder kann ein Angreifer Daten über die Grenzen des zugewiesenen Heap-Puffers hinaus schreiben, was zu Codeausführung oder einem Systemabsturz führen kann.

Mehr erfahren: CWE-787 — Out-of-bounds Write

Auswirkungsanalyse

CVE-2023-4863 erhält einen CVSS-Score von 8.8 (HIGH) und ist über das Netzwerk aus der Ferne ausnutzbar, ohne dass eine Authentifizierung erforderlich ist (Privilegien: keine). Die Angriffskomplexität ist niedrig, allerdings ist eine Benutzerinteraktion erforderlich — das Opfer muss eine manipulierte Webseite besuchen oder ein präpariertes WebP-Bild öffnen. Vertraulichkeit (hoch), Integrität (hoch) und Verfügbarkeit (hoch) sind alle betroffen, was bedeutet, dass ein Angreifer sensible Daten auslesen, Systemdateien manipulieren und Dienste zum Absturz bringen kann. Der EPSS-Score von 94,1 % (99,9. Perzentil) deutet auf eine nahezu sichere aktive Ausnutzung hin, und die enorme Angriffsfläche — von Webbrowsern über E-Mail-Clients bis hin zu Bildbearbeitungsprogrammen — macht diese Schwachstelle besonders gefährlich.

Exploit-Reifegrad

Öffentlicher Exploit-Code ist verfügbar für CVE-2023-4863, unter anderem über The WebP 0day (Isosceles Blog), Stack Diary, vSociety (Vicarius) und Seth Larson. Die CISA hat die aktive Ausnutzung in freier Wildbahn bestätigt und CVE-2023-4863 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 4. Oktober 2023. Der EPSS-Score von 94,1 % (99,9. Perzentil) weist auf eine nahezu sichere Ausnutzungsaktivität hin, was die Dringlichkeit für alle betroffenen Systeme unterstreicht.

Behebung

  1. Sofortige Maßnahme gemäß CISA-Empfehlung: Wenden Sie die vom Hersteller bereitgestellten Patches an oder stellen Sie die Nutzung des Produkts ein. Aktualisieren Sie Google Chrome auf Version 116.0.5845.187 oder neuer und libwebp auf Version 1.3.2 oder neuer. Der entsprechende Patch-Commit ist auf GitHub verfügbar.
  2. Alle betroffenen Produkte aktualisieren: Da die Schwachstelle in der zugrunde liegenden libwebp-Bibliothek liegt, müssen alle Anwendungen aktualisiert werden, die diese Bibliothek nutzen — einschließlich Mozilla Firefox, Mozilla Thunderbird, Microsoft Edge (Chromium), Microsoft Teams, Fedora-Pakete, Debian-Pakete und Bandisoft Honeyview.
  3. Netzwerkschutzmaßnahmen: Blockieren Sie den Zugriff auf verdächtige WebP-Dateien über Web-Proxies und Content-Filter. Konfigurieren Sie Browser-Richtlinien, die das automatische Laden von Bildern aus nicht vertrauenswürdigen Quellen einschränken.
  4. Überwachung und Erkennung: Prüfen Sie Systeme auf ungewöhnliche Prozessaktivitäten, die auf eine Ausnutzung hindeuten könnten, insbesondere Prozesse, die von Browser- oder Bildverarbeitungsanwendungen gestartet werden. Überprüfen Sie Crash-Logs auf Heap-Corruption-Hinweise.
  5. Langfristige Härtung: Implementieren Sie ASLR (Address Space Layout Randomization) und Stack-Canaries auf allen Systemen, um die Ausnutzung von Buffer-Overflow-Schwachstellen generell zu erschweren. Halten Sie alle Bibliotheksabhängigkeiten zentral aktuell.

Technische Details

CVE-2023-4863 ist ein Heap-Buffer-Overflow in der libwebp-Bibliothek, der durch die fehlerhafte Verarbeitung von WebP-Bilddaten ausgelöst wird. Gemäß CWE-787 (Out-of-bounds Write) ermöglicht die Schwachstelle einen Schreibvorgang über die Grenzen des zugewiesenen Heap-Puffers hinaus, was einem Angreifer die Kontrolle über den Programmfluss verschaffen kann. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) zeigt, dass der Angriff über das Netzwerk mit niedriger Komplexität durchgeführt werden kann, wobei lediglich eine Benutzerinteraktion erforderlich ist — etwa das Öffnen einer manipulierten Webseite. Da libwebp als geteilte Bibliothek in einer Vielzahl von Anwendungen eingebettet ist, erstreckt sich die Angriffsfläche weit über Google Chrome hinaus auf Browser wie Firefox und Edge, E-Mail-Clients wie Thunderbird, Kommunikationsplattformen wie Microsoft Teams sowie verschiedene Bildbearbeitungsprogramme.

Häufig gestellte Fragen

Wird CVE-2023-4863 aktiv ausgenutzt?

Ja, CVE-2023-4863 wird aktiv in freier Wildbahn ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und bestätigt die aktive Ausnutzung. Der EPSS-Score von 94,1 % (99,9. Perzentil) unterstreicht die extrem hohe Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2023-4863 betroffen?

Betroffen sind Google Chrome (vor 116.0.5845.187), libwebp (vor 1.3.2), Mozilla Firefox und Thunderbird, Microsoft Edge (Chromium), Microsoft Teams, Microsoft WebP Image Extension, Fedora und Debian Linux, NetApp Active IQ Unified Manager, Bentley Seequent Leapfrog sowie Bandisoft Honeyview. Jede Anwendung, die die verwundbare libwebp-Bibliothek verwendet, ist potenziell betroffen.

Wie kann ich CVE-2023-4863 beheben?

Aktualisieren Sie Google Chrome auf Version 116.0.5845.187 oder neuer und libwebp auf Version 1.3.2 oder neuer. Da die Schwachstelle in der libwebp-Bibliothek liegt, müssen alle Anwendungen aktualisiert werden, die diese Bibliothek verwenden — einschließlich Firefox, Thunderbird, Edge und Teams.

Wie schwerwiegend ist CVE-2023-4863?

Mit einem CVSS-Score von 8.8 (HIGH) und einem EPSS-Perzentil von 99,9 % ist CVE-2023-4863 eine der kritischsten Schwachstellen. Alle drei Sicherheitsziele — Vertraulichkeit, Integrität und Verfügbarkeit — sind vollständig betroffen, was bei erfolgreicher Ausnutzung zu vollständiger Systemkompromittierung führen kann.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score99.73%
EPSS-Perzentil100.0%

Daten

Veröffentlicht12. September 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.