CVE-2023-4863
Google Chromium WebP Heap-Based Buffer Overflow Vulnerability
Beschreibung
CVE-2023-4863 ist eine kritische Heap-Buffer-Overflow-Schwachstelle in der libwebp-Bibliothek, die von Google Chrome und zahlreichen weiteren Anwendungen zur Verarbeitung von WebP-Bildern verwendet wird. Ein entfernter Angreifer kann durch eine speziell präparierte HTML-Seite einen Out-of-Bounds-Speicherschreibvorgang auslösen und potenziell beliebigen Code ausführen. Die Schwachstelle betrifft Google Chrome vor Version 116.0.5845.187 sowie libwebp vor Version 1.3.2, darüber hinaus Mozilla Firefox, Microsoft Edge, Microsoft Teams und zahlreiche weitere Produkte. Die CISA hat CVE-2023-4863 in den KEV-Katalog aufgenommen, und der EPSS-Score von 94,1 % zeigt eine nahezu sichere Ausnutzungswahrscheinlichkeit, was sofortiges Patchen erfordert.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| chrome | < 116.0.5845.187 | |
| fedoraproject | fedora | 37; 38; 39 |
| debian | debian linux | 10.0; 11.0; 12.0 |
| mozilla | firefox | < 102.15.1; < 117.0.1; >= 115.1.0, < 115.2.1 |
| mozilla | thunderbird | < 102.15.1; >= 115.0, < 115.2.2 |
| microsoft | edge chromium | < 116.0.1938.81 |
| microsoft | teams | < 1.6.00.26463; < 1.6.00.26474 |
| microsoft | webp image extension | < 1.0.62681.0 |
| webmproject | libwebp | < 1.3.2 |
| netapp | active iq unified manager | - |
| bentley | seequent leapfrog | < 2023.2 |
| bandisoft | honeyview | < 5.51 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://www.openwall.com/lists/oss-security/2023/09/21/4(Mailing List)
- http://www.openwall.com/lists/oss-security/2023/09/22/1(Mailing List)
- http://www.openwall.com/lists/oss-security/2023/09/22/3(Mailing List)
- http://www.openwall.com/lists/oss-security/2023/09/22/4(Mailing List)
- http://www.openwall.com/lists/oss-security/2023/09/22/5(Mailing List)
- http://www.openwall.com/lists/oss-security/2023/09/22/6(Mailing List)
- http://www.openwall.com/lists/oss-security/2023/09/22/7(Mailing List)
- http://www.openwall.com/lists/oss-security/2023/09/22/8(Mailing List)
- http://www.openwall.com/lists/oss-security/2023/09/26/1(Mailing List)
- http://www.openwall.com/lists/oss-security/2023/09/26/7(Mailing List)
- http://www.openwall.com/lists/oss-security/2023/09/28/1(Mailing List)
- http://www.openwall.com/lists/oss-security/2023/09/28/2(Mailing List)
- http://www.openwall.com/lists/oss-security/2023/09/28/4(Mailing List)
- https://adamcaudill.com/2023/09/14/whose-cve-is-it-anyway/(Third Party Advisory)
- https://blog.isosceles.com/the-webp-0day/(Exploit, Third Party Advisory)
- https://bugzilla.suse.com/show_bug.cgi?id=1215231(Issue Tracking, Third Party Advisory)
- https://chromereleases.googleblog.com/2023/09/stable-channel-update-for-desktop_11.html(Vendor Advisory)
- https://crbug.com/1479274(Issue Tracking, Vendor Advisory)
- https://en.bandisoft.com/honeyview/history/(Release Notes)
- https://github.com/webmproject/libwebp/commit/902bc9190331343b2017211debcec8d2ab87e17a(Patch)
- https://github.com/webmproject/libwebp/releases/tag/v1.3.2(Release Notes)
- https://lists.debian.org/debian-lts-announce/2023/09/msg00015.html(Mailing List, Third Party Advisory)
- https://lists.debian.org/debian-lts-announce/2023/09/msg00016.html(Mailing List, Third Party Advisory)
- https://lists.debian.org/debian-lts-announce/2023/09/msg00017.html(Mailing List, Third Party Advisory)
- https://lists.fedoraproject.org/archives/list/[email protected]/message/6T655QF7CQ3DYAMPFV7IECQYGDEUIVVT/(Mailing List)
- https://lists.fedoraproject.org/archives/list/[email protected]/message/FYYKLG6CRGEDTNRBSU26EEWAO6D6U645/(Mailing List)
- https://lists.fedoraproject.org/archives/list/[email protected]/message/KUQ7CTX3W372X3UY56VVNAHCH6H2F4X3/(Mailing List)
- https://lists.fedoraproject.org/archives/list/[email protected]/message/OZDGWWMJREPAGKWCJKSCM4WYLANSKIFX/(Mailing List)
- https://lists.fedoraproject.org/archives/list/[email protected]/message/PYZV7TMKF4QHZ54SFJX54BDN52VHGGCX/(Mailing List)
- https://lists.fedoraproject.org/archives/list/[email protected]/message/WHOLML7N2G5KCAZXFWC5IDFFHSQS5SDB/(Mailing List)
- https://lists.fedoraproject.org/archives/list/[email protected]/message/WTRUIS3564P7ZLM2S2IH4Y4KZ327LI4I/(Mailing List)
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-4863(Patch, Third Party Advisory)
- https://news.ycombinator.com/item?id=37478403(Exploit, Third Party Advisory)
- https://security-tracker.debian.org/tracker/CVE-2023-4863(Issue Tracking, Third Party Advisory)
- https://security.gentoo.org/glsa/202309-05(Third Party Advisory)
- https://security.gentoo.org/glsa/202401-10(Third Party Advisory)
- https://security.netapp.com/advisory/ntap-20230929-0011/(Third Party Advisory)
- https://sethmlarson.dev/security-developer-in-residence-weekly-report-16(Exploit)
- https://stackdiary.com/critical-vulnerability-in-webp-codec-cve-2023-4863/(Exploit, Third Party Advisory)
- https://www.bentley.com/advisories/be-2023-0001/(Third Party Advisory)
- https://www.bleepingcomputer.com/news/google/google-fixes-another-chrome-zero-day-bug-exploited-in-attacks/(Third Party Advisory)
- https://www.debian.org/security/2023/dsa-5496(Mailing List)
- https://www.debian.org/security/2023/dsa-5497(Mailing List)
- https://www.debian.org/security/2023/dsa-5498(Mailing List, Third Party Advisory)
- https://www.mozilla.org/en-US/security/advisories/mfsa2023-40/(Third Party Advisory)
- https://www.vicarius.io/vsociety/posts/zero-day-webp-vulnerability-cve-2023-4863(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-4863(US Government Resource)
Schwachstellentyp
CWE-787: Out-of-bounds Write
Bei CVE-2023-4863 liegt ein Heap-Buffer-Overflow in der libwebp-Bibliothek vor, bei dem ein Out-of-Bounds-Schreibvorgang im Speicher erfolgt. Durch die fehlerhafte Verarbeitung speziell präparierter WebP-Bilder kann ein Angreifer Daten über die Grenzen des zugewiesenen Heap-Puffers hinaus schreiben, was zu Codeausführung oder einem Systemabsturz führen kann.
Mehr erfahren: CWE-787 — Out-of-bounds Write
Auswirkungsanalyse
CVE-2023-4863 erhält einen CVSS-Score von 8.8 (HIGH) und ist über das Netzwerk aus der Ferne ausnutzbar, ohne dass eine Authentifizierung erforderlich ist (Privilegien: keine). Die Angriffskomplexität ist niedrig, allerdings ist eine Benutzerinteraktion erforderlich — das Opfer muss eine manipulierte Webseite besuchen oder ein präpariertes WebP-Bild öffnen. Vertraulichkeit (hoch), Integrität (hoch) und Verfügbarkeit (hoch) sind alle betroffen, was bedeutet, dass ein Angreifer sensible Daten auslesen, Systemdateien manipulieren und Dienste zum Absturz bringen kann. Der EPSS-Score von 94,1 % (99,9. Perzentil) deutet auf eine nahezu sichere aktive Ausnutzung hin, und die enorme Angriffsfläche — von Webbrowsern über E-Mail-Clients bis hin zu Bildbearbeitungsprogrammen — macht diese Schwachstelle besonders gefährlich.
Exploit-Reifegrad
Öffentlicher Exploit-Code ist verfügbar für CVE-2023-4863, unter anderem über The WebP 0day (Isosceles Blog), Stack Diary, vSociety (Vicarius) und Seth Larson. Die CISA hat die aktive Ausnutzung in freier Wildbahn bestätigt und CVE-2023-4863 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 4. Oktober 2023. Der EPSS-Score von 94,1 % (99,9. Perzentil) weist auf eine nahezu sichere Ausnutzungsaktivität hin, was die Dringlichkeit für alle betroffenen Systeme unterstreicht.
Behebung
- Sofortige Maßnahme gemäß CISA-Empfehlung: Wenden Sie die vom Hersteller bereitgestellten Patches an oder stellen Sie die Nutzung des Produkts ein. Aktualisieren Sie Google Chrome auf Version 116.0.5845.187 oder neuer und libwebp auf Version 1.3.2 oder neuer. Der entsprechende Patch-Commit ist auf GitHub verfügbar.
- Alle betroffenen Produkte aktualisieren: Da die Schwachstelle in der zugrunde liegenden libwebp-Bibliothek liegt, müssen alle Anwendungen aktualisiert werden, die diese Bibliothek nutzen — einschließlich Mozilla Firefox, Mozilla Thunderbird, Microsoft Edge (Chromium), Microsoft Teams, Fedora-Pakete, Debian-Pakete und Bandisoft Honeyview.
- Netzwerkschutzmaßnahmen: Blockieren Sie den Zugriff auf verdächtige WebP-Dateien über Web-Proxies und Content-Filter. Konfigurieren Sie Browser-Richtlinien, die das automatische Laden von Bildern aus nicht vertrauenswürdigen Quellen einschränken.
- Überwachung und Erkennung: Prüfen Sie Systeme auf ungewöhnliche Prozessaktivitäten, die auf eine Ausnutzung hindeuten könnten, insbesondere Prozesse, die von Browser- oder Bildverarbeitungsanwendungen gestartet werden. Überprüfen Sie Crash-Logs auf Heap-Corruption-Hinweise.
- Langfristige Härtung: Implementieren Sie ASLR (Address Space Layout Randomization) und Stack-Canaries auf allen Systemen, um die Ausnutzung von Buffer-Overflow-Schwachstellen generell zu erschweren. Halten Sie alle Bibliotheksabhängigkeiten zentral aktuell.
Technische Details
CVE-2023-4863 ist ein Heap-Buffer-Overflow in der libwebp-Bibliothek, der durch die fehlerhafte Verarbeitung von WebP-Bilddaten ausgelöst wird. Gemäß CWE-787 (Out-of-bounds Write) ermöglicht die Schwachstelle einen Schreibvorgang über die Grenzen des zugewiesenen Heap-Puffers hinaus, was einem Angreifer die Kontrolle über den Programmfluss verschaffen kann. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) zeigt, dass der Angriff über das Netzwerk mit niedriger Komplexität durchgeführt werden kann, wobei lediglich eine Benutzerinteraktion erforderlich ist — etwa das Öffnen einer manipulierten Webseite. Da libwebp als geteilte Bibliothek in einer Vielzahl von Anwendungen eingebettet ist, erstreckt sich die Angriffsfläche weit über Google Chrome hinaus auf Browser wie Firefox und Edge, E-Mail-Clients wie Thunderbird, Kommunikationsplattformen wie Microsoft Teams sowie verschiedene Bildbearbeitungsprogramme.
Häufig gestellte Fragen
Wird CVE-2023-4863 aktiv ausgenutzt?
Ja, CVE-2023-4863 wird aktiv in freier Wildbahn ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und bestätigt die aktive Ausnutzung. Der EPSS-Score von 94,1 % (99,9. Perzentil) unterstreicht die extrem hohe Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2023-4863 betroffen?
Betroffen sind Google Chrome (vor 116.0.5845.187), libwebp (vor 1.3.2), Mozilla Firefox und Thunderbird, Microsoft Edge (Chromium), Microsoft Teams, Microsoft WebP Image Extension, Fedora und Debian Linux, NetApp Active IQ Unified Manager, Bentley Seequent Leapfrog sowie Bandisoft Honeyview. Jede Anwendung, die die verwundbare libwebp-Bibliothek verwendet, ist potenziell betroffen.
Wie kann ich CVE-2023-4863 beheben?
Aktualisieren Sie Google Chrome auf Version 116.0.5845.187 oder neuer und libwebp auf Version 1.3.2 oder neuer. Da die Schwachstelle in der libwebp-Bibliothek liegt, müssen alle Anwendungen aktualisiert werden, die diese Bibliothek verwenden — einschließlich Firefox, Thunderbird, Edge und Teams.
Wie schwerwiegend ist CVE-2023-4863?
Mit einem CVSS-Score von 8.8 (HIGH) und einem EPSS-Perzentil von 99,9 % ist CVE-2023-4863 eine der kritischsten Schwachstellen. Alle drei Sicherheitsziele — Vertraulichkeit, Integrität und Verfügbarkeit — sind vollständig betroffen, was bei erfolgreicher Ausnutzung zu vollständiger Systemkompromittierung führen kann.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.