CVE-2024-4671
Google Chromium Visuals Use-After-Free Vulnerability
Beschreibung
CVE-2024-4671 ist eine kritische Use-After-Free-Schwachstelle in der Visuals-Komponente von Google Chrome vor Version 124.0.6367.201. Die Schwachstelle ermoglicht es einem Angreifer, der den Renderer-Prozess bereits kompromittiert hat, einen Sandbox-Escape durchzufuhren und damit beliebigen Code ausserhalb der Chrome-Sandbox auszufuhren. Mit einem CVSS-Score von 9.6 (CRITICAL) handelt es sich um eine der schwerwiegendsten Chrome-Schwachstellen des Jahres 2024. Sie ist im CISA KEV-Katalog gelistet und hat einen EPSS-Score von 0.00498 (65.5. Perzentil).
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| chrome | < 124.0.6367.201 | |
| fedoraproject | fedora | 38; 39; 40 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Referenzen
- https://chromereleases.googleblog.com/2024/05/stable-channel-update-for-desktop_9.html(Vendor Advisory)
- https://issues.chromium.org/issues/339266700(Permissions Required)
- https://lists.fedoraproject.org/archives/list/[email protected]/message/6G7EYH2JAK5OJPVNC6AXYQ5K7YGYNCDN/(Mailing List)
- https://lists.fedoraproject.org/archives/list/[email protected]/message/BWFSZNNWSQYDRYKNLBDGEXXKMBXDYQ3F/(Mailing List)
- https://lists.fedoraproject.org/archives/list/[email protected]/message/FAWEKDQTHPN7NFEMLIWP7YMIZ2DHF36N/(Mailing List)
- https://lists.fedoraproject.org/archives/list/[email protected]/message/NTSN22LNYXMWHVTYNOYQVOY7VDZFHENQ/(Mailing List)
- https://lists.fedoraproject.org/archives/list/[email protected]/message/WSUWM73ZCXTN62AT2REYQDD5ZKPFMDZD/(Mailing List)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-4671(US Government Resource)
Schwachstellentyp
Fur CVE-2024-4671 wurde keine spezifische CWE-Klassifikation zugewiesen. Basierend auf der Schwachstellenbeschreibung handelt es sich um eine Use-After-Free (UAF)-Schwachstelle, die typischerweise als CWE-416 klassifiziert wird. Bei Use-After-Free-Schwachstellen wird auf Speicherbereiche zugegriffen, die bereits freigegeben wurden. Im Fall der Visuals-Komponente von Chrome fuhrt dies dazu, dass ein Angreifer manipulierte Daten in den freigegebenen Speicher einschleusen und so die Programmausfuhrung kontrollieren kann.
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-4671 sind ausserst schwerwiegend. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) zeigt eine netzwerkbasierte Angriffsmoglichkeit mit geringer Komplexitat und einem kritischen Scope-Wechsel. Vertraulichkeit, Integritat und Verfugbarkeit werden alle als hoch eingestuft, und der Scope-Wechsel (S:C) bedeutet, dass die Auswirkungen uber die Chrome-Sandbox hinausgehen und das gesamte Betriebssystem betreffen konnen. In der Praxis ermoglicht die Schwachstelle einem Angreifer, der eine praparierte HTML-Seite bereitstellt, zunachst den Renderer-Prozess zu kompromittieren und anschliessend aus der Chrome-Sandbox auszubrechen. Dies gibt dem Angreifer potenziell Zugriff auf das Dateisystem, andere Prozesse und sensitive Daten des Betriebssystems. Der vergleichsweise moderate EPSS-Score von 0.5% deutet darauf hin, dass die Ausnutzung zwar technisch anspruchsvoll ist, aber der KEV-Eintrag bestatigt aktive Angriffe in freier Wildbahn. Der Ransomware-Status wird als Unknown gefuhrt.
Exploit-Reifegrad
CVE-2024-4671 wurde in den CISA Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Behebungsfrist bis zum 3. Juni 2024. Google hat bestatigt, dass die Schwachstelle aktiv in freier Wildbahn ausgenutzt wurde. Ein Sicherheitsupdate wurde veroffentlicht, das Chrome auf Version 124.0.6367.201 aktualisiert. Der EPSS-Score von 0.00498 (65.5. Perzentil) ist trotz der KEV-Aufnahme vergleichsweise niedrig, was darauf hindeutet, dass die Ausnutzung ein hohes Mass an technischer Expertise erfordert. Use-After-Free-Schwachstellen mit Sandbox-Escape sind typische Werkzeuge von Advanced Persistent Threat (APT) Gruppen und Anbietern kommerzieller Spyware. Der Ransomware-Status ist derzeit als Unknown klassifiziert.
Behebung
-
Chrome sofort aktualisieren: Aktualisieren Sie Google Chrome auf Version 124.0.6367.201 oder hoher. Offnen Sie dazu chrome://settings/help oder nutzen Sie Ihre Endpoint-Management-Losung fur die zentrale Verteilung des Updates.
-
Chromium-basierte Browser prufen: Die Schwachstelle betrifft die Chromium-Engine und kann daher auch Browser wie Microsoft Edge, Brave, Opera und Vivaldi betreffen. Prufen und aktualisieren Sie alle Chromium-basierten Browser in Ihrer Umgebung.
-
Automatische Updates aktivieren: Stellen Sie sicher, dass automatische Chrome-Updates in Ihrer Umgebung aktiviert und nicht durch Gruppenrichtlinien blockiert sind. Bei verwalteten Umgebungen konfigurieren Sie die Update-Richtlinie fur maximale Zeitnahe.
-
Fedora-Systeme patchen: Fur Fedora 38, 39 und 40 stehen ebenfalls Sicherheitsupdates bereit. Installieren Sie diese uber den Paketmanager mit dem Befehl zur Aktualisierung der Chromium-Pakete.
-
Browser-Isolation implementieren: Fur Hochsicherheitsumgebungen erwagen Sie den Einsatz von Browser-Isolationstechnologien, die den Browser in einer separaten virtuellen Umgebung ausfuhren und so selbst bei einem Sandbox-Escape den Zugriff auf das Hostsystem verhindern.
Technische Details
Der CVSS v3.1-Vektor fur CVE-2024-4671 lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H mit einem Score von 9.6. Im Detail: Angriffsvektor (AV:N) - Der Angriff erfolgt uber das Netzwerk durch eine praparierte Webseite. Angriffskomplexitat (AC:L) - Die Ausnutzung erfordert keine speziellen Bedingungen. Erforderliche Privilegien (PR:N) - Keine Authentifizierung ist notwendig. Benutzerinteraktion (UI:R) - Das Opfer muss eine praparierte HTML-Seite besuchen. Scope (S:C) - Die Auswirkungen uberschreiten die Grenzen der betroffenen Komponente (Sandbox-Escape). Vertraulichkeit (C:H), Integritat (I:H) und Verfugbarkeit (A:H) sind alle maximal bewertet. Die Schwachstelle liegt in der Visuals-Komponente von Chrome, die fur die visuelle Darstellung von Webinhalten verantwortlich ist. Durch einen Use-After-Free-Fehler kann ein Angreifer, der bereits den Renderer-Prozess kompromittiert hat, auf freigegebenen Speicher im Visuals-Subsystem zugreifen und diesen manipulieren. Dies ermoglicht die Kontrolle uber den Programmablauf und letztlich einen Sandbox-Escape, bei dem Code ausserhalb der geschutzten Chrome-Sandbox mit den Rechten des Chrome-Prozesses auf dem Betriebssystem ausgefuhrt wird. Der Scope-Wechsel (Changed) im CVSS-Vektor reflektiert genau diesen Sandbox-Escape.
Häufig gestellte Fragen
Was ist CVE-2024-4671?
CVE-2024-4671 ist eine Use-After-Free-Schwachstelle in der Visuals-Komponente von Google Chrome. Sie ermoglicht einem Angreifer, aus der Chrome-Sandbox auszubrechen und beliebigen Code auf dem Betriebssystem des Opfers auszufuhren, wenn dieses eine praparierte Webseite besucht.
Was bedeutet Sandbox-Escape?
Chrome fuhrt Webinhalte in einer isolierten Umgebung (Sandbox) aus, die den Zugriff auf das Betriebssystem einschrankt. Ein Sandbox-Escape durchbricht diese Isolation und ermoglicht es dem Angreifer, direkt auf das Dateisystem, andere Prozesse und sensitive Systemressourcen zuzugreifen.
Bin ich betroffen?
Wenn Sie Google Chrome oder einen anderen Chromium-basierten Browser (Edge, Brave, Opera) in einer Version vor 124.0.6367.201 verwenden, sind Sie potenziell betroffen. Prufen Sie Ihre Browser-Version unter chrome://settings/help.
Wie schutze ich mich?
Aktualisieren Sie Chrome und alle Chromium-basierten Browser sofort auf die neueste Version. Aktivieren Sie automatische Updates und erwagen Sie fur Hochsicherheitsumgebungen den Einsatz von Browser-Isolationstechnologien.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.