CVE-2023-6345

CRITICAL(9.6)KEVErhöhtes Risiko

Google Skia Integer Overflow Vulnerability

Beschreibung

CVE-2023-6345 ist ein kritischer Integer-Overflow in der Skia-Grafikbibliothek von Google Chrome, der Angreifern unter bestimmten Bedingungen einen Sandbox-Escape ermöglichte. Die Schwachstelle ermöglichte es einem Angreifer, der bereits den Renderer-Prozess kompromittiert hatte, durch eine manipulierte Datei aus der Chrome-Sandbox auszubrechen und Code mit erhöhten Rechten auf dem Hostsystem auszuführen. Mit einem CVSS-Score von 9.6 (CRITICAL) und bestätigter aktiver Ausnutzung im KEV-Katalog der CISA ist CVE-2023-6345 eine der schwerwiegendsten Chrome-Schwachstellen des Jahres 2023. Google hat das Problem in Chrome 119.0.6045.199 sowie in Microsoft Edge (Chromium-basiert) behoben.

KEV-Informationen

Hersteller
Google
Produkt
Chromium Skia
Hinzugefügt am
30. November 2023
Fälligkeitsdatum
21. Dezember 2023
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 119.0.6045.199
debiandebian linux11.0; 12.0
fedoraprojectfedora37; 38; 39
microsoftedge chromium< 119.0.2151.97

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.6
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.6
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-190: Integer Overflow or Wraparound

CWE-190 beschreibt eine Schwachstellenklasse, bei der arithmetische Berechnungen einen Wert erzeugen, der die maximale Größe des verwendeten Integer-Datentyps überschreitet, woraufhin der Wert unerwartet umschlägt (Wraparound). Bei CVE-2023-6345 führte ein solcher Integer-Overflow in der Skia-Grafikbibliothek dazu, dass Speicherberechnungen fehlerhafte Ergebnisse lieferten, die für einen Sandbox-Escape ausgenutzt werden konnten.

Mehr erfahren: CWE-190 — Integer Overflow or Wraparound

Auswirkungsanalyse

CVE-2023-6345 ist über das Netzwerk aus der Ferne ausnutzbar und erfordert lediglich eine Benutzerinteraktion (z. B. das Öffnen einer manipulierten Datei). Mit einem CVSS-Score von 9.6 (CRITICAL) und einem veränderten Scope (CHANGED) kann ein erfolgreicher Angriff Ressourcen außerhalb der eigentlichen Sandbox-Umgebung kompromittieren. Dies bedeutet: Vollständiger Zugriff auf Vertraulichkeit, Integrität und Verfügbarkeit des gesamten Systems jenseits der Chrome-Sandbox. Der EPSS-Score von 0.61 % (69. Perzentile) deutet auf ein erhöhtes Ausnutzungsrisiko hin. Da die Schwachstelle bereits aktiv ausgenutzt wurde und im KEV-Katalog gelistet ist, besteht für Unternehmen und Privatpersonen, die Google Chrome oder Microsoft Edge nutzen, dringender Handlungsbedarf.

Exploit-Reifegrad

CVE-2023-6345 wurde aktiv als Zero-Day-Exploit ausgenutzt, was Google zur Veröffentlichung eines Notfall-Updates (Out-of-Band Release) für Chrome veranlasste. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen (Behebungsfrist: 21. Dezember 2023), was die aktive Ausnutzung im freien Feld offiziell bestätigt. Der EPSS-Score von 0,611 % (69,4. Perzentile) ist für eine Browser-Schwachstelle vergleichsweise hoch und spiegelt das erhöhte Ausnutzungsrisiko wider. CVE-2023-6345 setzt voraus, dass ein Angreifer bereits den Chrome-Renderer-Prozess kompromittiert hat, was typischerweise durch eine weitere Browser-Schwachstelle geschieht – als Teil einer mehrstufigen Exploit-Kette ermöglicht CVE-2023-6345 den abschließenden Sandbox-Escape für vollständige Systemkontrolle.

Behebung

  1. Google Chrome: Update auf Version 119.0.6045.199 oder neuer über Chrome-Menü → Hilfe → Über Google Chrome
  2. Microsoft Edge: Update auf die entsprechende gepatchte Chromium-Version über Einstellungen → Über Microsoft Edge
  3. Debian Linux: Sicherheitspaket gemäß Debian Security Advisory DSA-5569 einspielen
  4. Fedora: Chromium-Pakete über den Paketmanager aktualisieren (dnf update chromium)
  5. Sofortmaßnahme: Browser sofort neu starten, nachdem das Update heruntergeladen wurde, um den Patch zu aktivieren
  6. Unternehmensumgebungen: Zentrale Browser-Update-Richtlinien prüfen und ggf. Notfall-Rollout des Updates durchführen
  7. Verifizierung: Nach dem Update in der Chrome-Versionsinformation prüfen, ob Version 119.0.6045.199 oder höher installiert ist

Technische Details

CVE-2023-6345 ist ein Integer-Overflow (CWE-190) in der Skia-Grafikbibliothek, die in Google Chrome, Chromium und darauf basierenden Browsern wie Microsoft Edge verwendet wird. Der CVSS 3.1-Vektor AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H zeigt die kritische Natur: netzwerkbasiert ausnutzbar, geringe Komplexität, keine Privilegien erforderlich, Benutzerinteraktion nötig, aber mit einem veränderten Scope – was bedeutet, dass die Auswirkungen über die Sandbox-Grenzen des Renderers hinausgehen. Der Angriff setzt eine bereits kompromittierte Renderer-Umgebung voraus (z. B. durch eine weitere Schwachstelle im Browser). Durch den Integer-Overflow in Skia konnte ein Angreifer Speicheroperationen so manipulieren, dass sie außerhalb erlaubter Speicherbereiche stattfinden, was letztlich den Escape aus der Chrome-Sandbox ermöglichte. Google hat die Schwachstelle durch Notfall-Update (Out-of-Band Release) in Chrome 119.0.6045.199 behoben.

Häufig gestellte Fragen

Wird CVE-2023-6345 aktiv ausgenutzt?

Ja. CVE-2023-6345 ist im KEV-Katalog der CISA als aktiv ausgenutzte Schwachstelle gelistet, mit einer Behebungsfrist bis zum 21. Dezember 2023. Google hat das Update als Notfall-Release veröffentlicht, was auf Zero-Day-Ausnutzung vor Verfügbarkeit des Patches hindeutet. Der EPSS-Score von 0.61 % (69. Perzentile) bestätigt das erhöhte Ausnutzungsrisiko.

Welche Produkte sind von CVE-2023-6345 betroffen?

Betroffen sind Google Chrome vor Version 119.0.6045.199, Microsoft Edge (Chromium-basiert) in entsprechenden Versionen, Debian Linux sowie Fedora mit Chromium-Paketen. Alle Chromium-basierten Browser, die Skia in der betroffenen Version einsetzen, sind potenziell gefährdet.

Wie behebe ich CVE-2023-6345?

Die Behebung erfolgt durch das Update auf Google Chrome 119.0.6045.199 oder neuer. Der Update-Vorgang ist einfach: Chrome-Menü → Hilfe → Über Google Chrome. Nach dem Download wird der Browser automatisch aktualisiert. Für Microsoft Edge gilt entsprechend das Update auf die gepatchte Chromium-Version. Linux-Nutzer sollten ihre Distribution-spezifischen Sicherheitsupdates einspielen.

Wie schwerwiegend ist CVE-2023-6345?

CVE-2023-6345 ist mit einem CVSS-Score von 9.6 (CRITICAL) eingestuft und zählt zu den schwerwiegendsten Browser-Schwachstellen des Jahres 2023. Ein Sandbox-Escape bedeutet, dass Angreifer aus der isolierten Browser-Umgebung ausbrechen und Code auf dem Hostsystem ausführen können – mit potenziell vollständigem Zugriff auf das gesamte System.

CVSS-Score

9.6
CRITICAL(9.6)

EPSS-Score

EPSS-Score16.47%
EPSS-Perzentil96.7%

Daten

Veröffentlicht29. November 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.