CVE-2023-5217
Google Chromium libvpx Heap Buffer Overflow Vulnerability
Beschreibung
CVE-2023-5217 ist eine kritische Heap-Buffer-Overflow-Schwachstelle (CWE-787) in der VP8-Kodierung der libvpx-Bibliothek, die unter anderem in Google Chrome, Mozilla Firefox, Microsoft Edge und Apple-Produkten eingesetzt wird. Ein entfernter Angreifer kann durch eine speziell präparierte HTML-Seite eine Heap-Korruption auslösen und potenziell beliebigen Code auf dem Zielsystem ausführen. Die CISA hat CVE-2023-5217 in ihren KEV-Katalog aufgenommen, was aktive Ausnutzung in freier Wildbahn bestätigt. Mit einem CVSS-Score von 8.8 (HIGH) und einem EPSS-Score von 3,52 % betrifft die Sicherheitslücke eine Vielzahl von Browsern und Betriebssystemen und erfordert dringendes Handeln.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| webmproject | libvpx | < 1.13.1 |
| microsoft | edge | 116.0.1938.98; 117.0.2045.47 |
| microsoft | edge chromium | 116.0.5845.229; 117.0.5938.132 |
| mozilla | firefox | < 115.3.1; < 118.0.1; < 118.1 |
| mozilla | thunderbird | < 115.3.1 |
| fedoraproject | fedora | 37; 38; 39 |
| debian | debian linux | 10.0; 11.0; 12.0 |
| apple | ipados | >= 17.0, < 17.0.3; 16.7 |
| apple | iphone os | >= 17.0, < 17.0.3; 16.7 |
| chrome | < 117.0.5938.132 | |
| redhat | enterprise linux | 9.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://seclists.org/fulldisclosure/2023/Oct/12(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2023/Oct/16(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2023/09/28/5(Mailing List, Patch, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2023/09/28/6(Mailing List, Patch, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2023/09/29/1(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2023/09/29/11(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2023/09/29/12(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2023/09/29/14(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2023/09/29/2(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2023/09/29/7(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2023/09/29/9(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2023/09/30/1(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2023/09/30/2(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2023/09/30/3(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2023/09/30/4(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2023/09/30/5(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2023/10/01/1(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2023/10/01/2(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2023/10/01/5(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2023/10/02/6(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2023/10/03/11(Mailing List, Third Party Advisory)
- https://arstechnica.com/security/2023/09/new-0-day-in-chrome-and-firefox-is-likely-to-plague-other-software/(Third Party Advisory)
- https://bugzilla.redhat.com/show_bug.cgi?id=2241191(Issue Tracking, Third Party Advisory)
- https://chromereleases.googleblog.com/2023/09/stable-channel-update-for-desktop_27.html(Vendor Advisory)
- https://crbug.com/1486441(Exploit, Issue Tracking)
- https://github.com/webmproject/libvpx/commit/3fbd1dca6a4d2dad332a2110d646e4ffef36d590(Patch)
- https://github.com/webmproject/libvpx/commit/af6dedd715f4307669366944cca6e0417b290282(Patch)
- https://github.com/webmproject/libvpx/releases/tag/v1.13.1(Release Notes)
- https://github.com/webmproject/libvpx/tags(Product)
- https://lists.debian.org/debian-lts-announce/2023/09/msg00038.html(Mailing List)
- https://lists.debian.org/debian-lts-announce/2023/10/msg00001.html(Mailing List)
- https://lists.debian.org/debian-lts-announce/2023/10/msg00015.html(Mailing List)
- https://lists.fedoraproject.org/archives/list/[email protected]/message/4MFWDFJSSIFKWKNOCTQCFUNZWAXUCSS4/(Mailing List)
- https://lists.fedoraproject.org/archives/list/[email protected]/message/55YVCZNAVY3Y5E4DWPWMX2SPKZ2E5SOV/(Mailing List)
- https://lists.fedoraproject.org/archives/list/[email protected]/message/AY642Z6JZODQJE7Z62CFREVUHEGCXGPD/(Mailing List)
- https://lists.fedoraproject.org/archives/list/[email protected]/message/BCVSHVX2RFBU3RMCUFSATVQEJUFD4Q63/(Mailing List)
- https://lists.fedoraproject.org/archives/list/[email protected]/message/CWEJYS5NC7KVFYU3OAMPKQDYN6JQGVK6/(Mailing List)
- https://lists.fedoraproject.org/archives/list/[email protected]/message/TE7F54W5O5RS4ZMAAC7YK3CZWQXIDSKB/(Mailing List)
- https://lists.fedoraproject.org/archives/list/[email protected]/message/WTRUIS3564P7ZLM2S2IH4Y4KZ327LI4I/(Mailing List)
- https://pastebin.com/TdkC4pDv(Not Applicable)
- https://security-tracker.debian.org/tracker/CVE-2023-5217(Third Party Advisory)
- https://security.gentoo.org/glsa/202310-04(Third Party Advisory)
- https://security.gentoo.org/glsa/202401-34(Third Party Advisory)
- https://stackdiary.com/google-discloses-a-webm-vp8-bug-tracked-as-cve-2023-5217/(Third Party Advisory)
- https://support.apple.com/kb/HT213961(Third Party Advisory)
- https://support.apple.com/kb/HT213972(Third Party Advisory)
- https://twitter.com/maddiestone/status/1707163313711497266(Third Party Advisory)
- https://www.debian.org/security/2023/dsa-5508(Mailing List)
- https://www.debian.org/security/2023/dsa-5509(Mailing List)
- https://www.debian.org/security/2023/dsa-5510(Mailing List)
- https://www.mozilla.org/en-US/security/advisories/mfsa2023-44/(Third Party Advisory)
- https://www.openwall.com/lists/oss-security/2023/09/28/5(Mailing List, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-5217(US Government Resource)
Schwachstellentyp
CWE-787: Out-of-bounds Write
Bei CVE-2023-5217 tritt ein Heap-Buffer-Overflow in der VP8-Kodierungsfunktion der libvpx-Bibliothek auf. Diese Out-of-bounds-Write-Schwachstelle ermöglicht es, Daten über die Grenzen des zugewiesenen Heap-Speichers hinaus zu schreiben, was zu einer Korruption des Heap-Speichers führt. Im Kontext von Webbrowsern kann ein Angreifer dies über eine manipulierte Webseite ausnutzen, um Kontrolle über den Programmfluss zu erlangen.
Mehr erfahren: CWE-787 — Out-of-bounds Write
Auswirkungsanalyse
CVE-2023-5217 ist über das Netzwerk ausnutzbar (AV:N), was bedeutet, dass ein Angreifer keinen physischen oder lokalen Zugang zum Zielsystem benötigt – es genügt, dass ein Benutzer eine manipulierte Webseite besucht. Die Angriffskomplexität ist niedrig (AC:L), es sind keine Berechtigungen (PR:N) erforderlich, und die Ausnutzung setzt lediglich eine Benutzerinteraktion (UI:R) voraus – nämlich das Aufrufen der präparierten Seite. Bei erfolgreicher Ausnutzung sind Vertraulichkeit, Integrität und Verfügbarkeit jeweils hoch betroffen: Der Angreifer kann beliebigen Code im Kontext des Browsers ausführen, sensible Daten stehlen, Dateien manipulieren oder den Browser zum Absturz bringen. Mit einem CVSS-Score von 8.8 (HIGH) und der breiten Verbreitung der betroffenen libvpx-Bibliothek über zahlreiche Browser und Betriebssysteme hinweg ist das Risiko als erheblich einzustufen. Der EPSS-Score von 3,52 % (87. Perzentil) unterstreicht die überdurchschnittliche Ausnutzungswahrscheinlichkeit.
Exploit-Reifegrad
Die CISA hat CVE-2023-5217 in ihren Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen, was bestätigt, dass die Sicherheitslücke in der libvpx-Bibliothek aktiv in freier Wildbahn ausgenutzt wird. Öffentlicher Exploit-Code ist verfügbar für CVE-2023-5217 über den Chromium Bug Tracker, wo die Schwachstelle als Exploit dokumentiert ist. Ob die Schwachstelle im Zusammenhang mit Ransomware-Kampagnen eingesetzt wird, ist derzeit nicht bekannt. Der EPSS-Score von 3,52 % (87. Perzentil) zeigt eine überdurchschnittliche Ausnutzungswahrscheinlichkeit, und die breite Betroffenheit – von Google Chrome über Firefox, Edge, Thunderbird bis hin zu Apple iOS und iPadOS – macht CVE-2023-5217 zu einer besonders weitreichenden Bedrohung.
Behebung
-
Betroffene Software umgehend aktualisieren: Gemäß der KEV-Empfehlung der CISA sollten alle betroffenen Produkte auf gepatchte Versionen aktualisiert werden. Google Chrome muss auf Version 117.0.5938.132 oder höher aktualisiert werden, libvpx auf Version 1.13.1 oder höher. Die Behebungsfrist der CISA war der 23. Oktober 2023.
-
Alle betroffenen Browser und Betriebssysteme patchen: Neben Google Chrome sind auch Mozilla Firefox, Microsoft Edge (Chromium-basiert), Mozilla Thunderbird, Apple iOS/iPadOS sowie Debian, Fedora und Red Hat Enterprise Linux betroffen. Stellen Sie sicher, dass über alle Plattformen hinweg die jeweils aktuellen Sicherheitsupdates installiert sind – insbesondere die von Mozilla und Apple bereitgestellten Patches.
-
Netzwerkbasierte Schutzmaßnahmen implementieren: Da die Ausnutzung über manipulierte Webseiten erfolgt, sollten Web-Proxy- und Content-Filter-Lösungen eingesetzt werden, um den Zugriff auf bekannte bösartige Domains zu blockieren. WAF-Regeln können verdächtige VP8-Inhalte filtern.
-
Überwachung und Erkennung verstärken: Überprüfen Sie Netzwerkprotokolle und Endpunkt-Erkennungssysteme auf Anzeichen einer Ausnutzung, insbesondere auf verdächtige Browser-Abstürze oder unerwartete Prozesse, die von Browser-Prozessen gestartet werden. Die verfügbaren Patches auf GitHub können als Grundlage für signaturbasierte Erkennung dienen.
-
Langfristige Härtung: Aktivieren Sie automatische Browser-Updates auf allen verwalteten Geräten und implementieren Sie eine Richtlinie zur zeitnahen Einspielung von Sicherheitspatches für Medienbibliotheken. Erwägen Sie den Einsatz von Exploit-Mitigationstechnologien wie ASLR und CFI, die Heap-basierte Angriffe erschweren.
Technische Details
CVE-2023-5217 ist ein Heap-Buffer-Overflow (CWE-787) in der VP8-Kodierungsfunktion der libvpx-Bibliothek, einer weit verbreiteten Open-Source-Bibliothek für die VP8- und VP9-Videokodierung. Die Schwachstelle entsteht durch einen Out-of-bounds-Write-Fehler, bei dem während der VP8-Kodierung Daten über die Grenzen eines Heap-Puffers hinaus geschrieben werden, was zu einer Korruption angrenzender Speicherbereiche führt. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) zeigt, dass ein Angreifer die Schwachstelle über das Netzwerk ausnutzen kann, indem er einen Benutzer dazu bringt, eine manipulierte HTML-Seite zu öffnen, die speziell konstruierte VP8-Videodaten enthält. Da die libvpx-Bibliothek direkt in die Medien-Engine zahlreicher Browser (Chrome, Firefox, Edge) und Betriebssysteme (iOS, Android, Linux-Distributionen) integriert ist, reicht ein einzelner fehlerhafter Commit in der Upstream-Bibliothek aus, um eine Vielzahl von Endprodukten zu gefährden. Die Patches in den libvpx-Commits adressieren die fehlerhafte Grenzprüfung in der VP8-Kodierungslogik.
Häufig gestellte Fragen
Wird CVE-2023-5217 aktiv ausgenutzt?
Ja, die CISA hat CVE-2023-5217 in ihren Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen, was aktive Ausnutzung in freier Wildbahn bestätigt. Öffentlicher Exploit-Code ist über den Chromium Bug Tracker verfügbar. Ob die Schwachstelle im Zusammenhang mit Ransomware eingesetzt wird, ist derzeit nicht bekannt.
Welche Produkte sind von CVE-2023-5217 betroffen?
Die Schwachstelle betrifft eine Vielzahl von Produkten, die die libvpx-Bibliothek verwenden: Google Chrome (vor Version 117.0.5938.132), libvpx (vor Version 1.13.1), Mozilla Firefox und Thunderbird, Microsoft Edge (Chromium-basiert), Apple iOS und iPadOS sowie die Linux-Distributionen Debian, Fedora und Red Hat Enterprise Linux.
Wie behebe ich CVE-2023-5217?
Aktualisieren Sie Google Chrome auf Version 117.0.5938.132 oder höher und libvpx auf Version 1.13.1 oder höher. Stellen Sie sicher, dass auch alle anderen betroffenen Browser (Firefox, Edge, Thunderbird) und Betriebssysteme (iOS, iPadOS, Linux-Distributionen) auf die aktuellsten Sicherheitspatches aktualisiert werden.
Wie schwerwiegend ist CVE-2023-5217?
CVE-2023-5217 wird mit einem CVSS-Score von 8.8 als HIGH eingestuft. Die Schwachstelle kann über das Netzwerk ohne Authentifizierung ausgenutzt werden und ermöglicht bei erfolgreicher Ausnutzung die vollständige Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit. Der EPSS-Score von 3,52 % (87. Perzentil) weist auf eine überdurchschnittliche Ausnutzungswahrscheinlichkeit hin.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.