CVE-2024-4671

CRITICAL(9.6)KEV

Google Chromium Visuals Use-After-Free Vulnerability

Beschreibung

CVE-2024-4671 ist eine kritische Use-After-Free-Schwachstelle in der Visuals-Komponente von Google Chrome vor Version 124.0.6367.201. Die Schwachstelle ermoglicht es einem Angreifer, der den Renderer-Prozess bereits kompromittiert hat, einen Sandbox-Escape durchzufuhren und damit beliebigen Code ausserhalb der Chrome-Sandbox auszufuhren. Mit einem CVSS-Score von 9.6 (CRITICAL) handelt es sich um eine der schwerwiegendsten Chrome-Schwachstellen des Jahres 2024. Sie ist im CISA KEV-Katalog gelistet und hat einen EPSS-Score von 0.00498 (65.5. Perzentil).

KEV-Informationen

Hersteller
Google
Produkt
Chromium
Hinzugefügt am
13. Mai 2024
Fälligkeitsdatum
3. Juni 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 124.0.6367.201
fedoraprojectfedora38; 39; 40

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.6
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.6
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Fur CVE-2024-4671 wurde keine spezifische CWE-Klassifikation zugewiesen. Basierend auf der Schwachstellenbeschreibung handelt es sich um eine Use-After-Free (UAF)-Schwachstelle, die typischerweise als CWE-416 klassifiziert wird. Bei Use-After-Free-Schwachstellen wird auf Speicherbereiche zugegriffen, die bereits freigegeben wurden. Im Fall der Visuals-Komponente von Chrome fuhrt dies dazu, dass ein Angreifer manipulierte Daten in den freigegebenen Speicher einschleusen und so die Programmausfuhrung kontrollieren kann.

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-4671 sind ausserst schwerwiegend. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) zeigt eine netzwerkbasierte Angriffsmoglichkeit mit geringer Komplexitat und einem kritischen Scope-Wechsel. Vertraulichkeit, Integritat und Verfugbarkeit werden alle als hoch eingestuft, und der Scope-Wechsel (S:C) bedeutet, dass die Auswirkungen uber die Chrome-Sandbox hinausgehen und das gesamte Betriebssystem betreffen konnen. In der Praxis ermoglicht die Schwachstelle einem Angreifer, der eine praparierte HTML-Seite bereitstellt, zunachst den Renderer-Prozess zu kompromittieren und anschliessend aus der Chrome-Sandbox auszubrechen. Dies gibt dem Angreifer potenziell Zugriff auf das Dateisystem, andere Prozesse und sensitive Daten des Betriebssystems. Der vergleichsweise moderate EPSS-Score von 0.5% deutet darauf hin, dass die Ausnutzung zwar technisch anspruchsvoll ist, aber der KEV-Eintrag bestatigt aktive Angriffe in freier Wildbahn. Der Ransomware-Status wird als Unknown gefuhrt.

Exploit-Reifegrad

CVE-2024-4671 wurde in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Behebungsfrist bis zum 3. Juni 2024. Google hat bestatigt, dass die Schwachstelle aktiv in freier Wildbahn ausgenutzt wurde. Ein Sicherheitsupdate wurde veroffentlicht, das Chrome auf Version 124.0.6367.201 aktualisiert. Der EPSS-Score von 0.00498 (65.5. Perzentil) ist trotz der KEV-Aufnahme vergleichsweise niedrig, was darauf hindeutet, dass die Ausnutzung ein hohes Mass an technischer Expertise erfordert. Use-After-Free-Schwachstellen mit Sandbox-Escape sind typische Werkzeuge von Advanced Persistent Threat (APT) Gruppen und Anbietern kommerzieller Spyware. Der Ransomware-Status ist derzeit als Unknown klassifiziert.

Behebung

  1. Chrome sofort aktualisieren: Aktualisieren Sie Google Chrome auf Version 124.0.6367.201 oder hoher. Offnen Sie dazu chrome://settings/help oder nutzen Sie Ihre Endpoint-Management-Losung fur die zentrale Verteilung des Updates.

  2. Chromium-basierte Browser prufen: Die Schwachstelle betrifft die Chromium-Engine und kann daher auch Browser wie Microsoft Edge, Brave, Opera und Vivaldi betreffen. Prufen und aktualisieren Sie alle Chromium-basierten Browser in Ihrer Umgebung.

  3. Automatische Updates aktivieren: Stellen Sie sicher, dass automatische Chrome-Updates in Ihrer Umgebung aktiviert und nicht durch Gruppenrichtlinien blockiert sind. Bei verwalteten Umgebungen konfigurieren Sie die Update-Richtlinie fur maximale Zeitnahe.

  4. Fedora-Systeme patchen: Fur Fedora 38, 39 und 40 stehen ebenfalls Sicherheitsupdates bereit. Installieren Sie diese uber den Paketmanager mit dem Befehl zur Aktualisierung der Chromium-Pakete.

  5. Browser-Isolation implementieren: Fur Hochsicherheitsumgebungen erwagen Sie den Einsatz von Browser-Isolationstechnologien, die den Browser in einer separaten virtuellen Umgebung ausfuhren und so selbst bei einem Sandbox-Escape den Zugriff auf das Hostsystem verhindern.

Technische Details

Der CVSS v3.1-Vektor fur CVE-2024-4671 lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H mit einem Score von 9.6. Im Detail: Angriffsvektor (AV:N) - Der Angriff erfolgt uber das Netzwerk durch eine praparierte Webseite. Angriffskomplexitat (AC:L) - Die Ausnutzung erfordert keine speziellen Bedingungen. Erforderliche Privilegien (PR:N) - Keine Authentifizierung ist notwendig. Benutzerinteraktion (UI:R) - Das Opfer muss eine praparierte HTML-Seite besuchen. Scope (S:C) - Die Auswirkungen uberschreiten die Grenzen der betroffenen Komponente (Sandbox-Escape). Vertraulichkeit (C:H), Integritat (I:H) und Verfugbarkeit (A:H) sind alle maximal bewertet. Die Schwachstelle liegt in der Visuals-Komponente von Chrome, die fur die visuelle Darstellung von Webinhalten verantwortlich ist. Durch einen Use-After-Free-Fehler kann ein Angreifer, der bereits den Renderer-Prozess kompromittiert hat, auf freigegebenen Speicher im Visuals-Subsystem zugreifen und diesen manipulieren. Dies ermoglicht die Kontrolle uber den Programmablauf und letztlich einen Sandbox-Escape, bei dem Code ausserhalb der geschutzten Chrome-Sandbox mit den Rechten des Chrome-Prozesses auf dem Betriebssystem ausgefuhrt wird. Der Scope-Wechsel (Changed) im CVSS-Vektor reflektiert genau diesen Sandbox-Escape.

Häufig gestellte Fragen

Was ist CVE-2024-4671?

CVE-2024-4671 ist eine Use-After-Free-Schwachstelle in der Visuals-Komponente von Google Chrome. Sie ermoglicht einem Angreifer, aus der Chrome-Sandbox auszubrechen und beliebigen Code auf dem Betriebssystem des Opfers auszufuhren, wenn dieses eine praparierte Webseite besucht.

Was bedeutet Sandbox-Escape?

Chrome fuhrt Webinhalte in einer isolierten Umgebung (Sandbox) aus, die den Zugriff auf das Betriebssystem einschrankt. Ein Sandbox-Escape durchbricht diese Isolation und ermoglicht es dem Angreifer, direkt auf das Dateisystem, andere Prozesse und sensitive Systemressourcen zuzugreifen.

Bin ich betroffen?

Wenn Sie Google Chrome oder einen anderen Chromium-basierten Browser (Edge, Brave, Opera) in einer Version vor 124.0.6367.201 verwenden, sind Sie potenziell betroffen. Prufen Sie Ihre Browser-Version unter chrome://settings/help.

Wie schutze ich mich?

Aktualisieren Sie Chrome und alle Chromium-basierten Browser sofort auf die neueste Version. Aktivieren Sie automatische Updates und erwagen Sie fur Hochsicherheitsumgebungen den Einsatz von Browser-Isolationstechnologien.

CVSS-Score

9.6
CRITICAL(9.6)

EPSS-Score

EPSS-Score8.35%
EPSS-Perzentil94.5%

Daten

Veröffentlicht14. Mai 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.