CVE-2024-4947

CRITICAL(9.6)KEVErhöhtes Risiko

Google Chromium V8 Type Confusion Vulnerability

Beschreibung

CVE-2024-4947 ist eine Type-Confusion-Schwachstelle in der V8-JavaScript-Engine von Google Chrome. Ein entfernter Angreifer kann durch eine speziell praeparierte HTML-Seite beliebigen Code innerhalb der Browser-Sandbox ausfuehren. Mit einem CVSS-Score von 9.6 (CRITICAL) und einem EPSS-Score von 0,37 % (58,3. Perzentil) stellt diese Schwachstelle ein kritisches Sicherheitsrisiko dar. Die CISA hat CVE-2024-4947 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 10. Juni 2024. Betroffen sind alle Google Chrome Versionen vor 125.0.6422.60 sowie Fedora 38, 39 und 40.

KEV-Informationen

Hersteller
Google
Produkt
Chromium V8
Hinzugefügt am
20. Mai 2024
Fälligkeitsdatum
10. Juni 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 125.0.6422.60
fedoraprojectfedora38; 39; 40

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.6
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.6
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Fuer CVE-2024-4947 ist kein spezifischer CWE-Typ im NVD eingetragen. Basierend auf der Schwachstellenbeschreibung handelt es sich um eine Type-Confusion-Schwachstelle.

CWE-843: Access of Resource Using Incompatible Type ('Type Confusion')

CWE-843 (Type Confusion) beschreibt eine Schwachstellenklasse, bei der ein Programm auf eine Ressource mit einem inkompatiblen Typ zugreift. Im Fall von CVE-2024-4947 verarbeitet die V8-JavaScript-Engine ein Objekt mit einem falschen Typ, wodurch Speichergrenzen verletzt werden. Ein Angreifer kann dies ueber eine speziell praeparierte HTML-Seite ausnutzen, um beliebigen Code innerhalb der Chrome-Sandbox auszufuehren. Type-Confusion in V8 ist eine wiederkehrende Schwachstellenklasse, die regelmaessig fuer Zero-Day-Angriffe genutzt wird. Mehr erfahren

Auswirkungsanalyse

Vollstaendige Code-Ausfuehrung in der Browser-Sandbox: Die Auswirkungen dieser Schwachstelle sind maximal. Vertraulichkeit (C:H) mit geaendertem Scope (S:C) ermoeglicht den Zugriff auf alle Browser-Daten, einschliesslich Cookies, Session-Tokens und gespeicherter Anmeldedaten. Integritaet (I:H) erlaubt die Manipulation von Web-Inhalten und die Ausfuehrung beliebiger Aktionen im Browser-Kontext des Opfers. Verfuegbarkeit (A:H) kann zum Absturz des Browsers oder zur Blockade von Systemressourcen fuehren.

Einfache Ausnutzung durch Webseitenbesuch: Der Angriff erfolgt netzwerkbasiert (AV:N) mit niedriger Komplexitaet (AC:L) und ohne Authentifizierung (PR:N). Die einzige Voraussetzung ist die Benutzerinteraktion (UI:R) - das Opfer muss eine praeparierte Webseite besuchen. Der geaenderte Scope (S:C) zeigt an, dass die Kompromittierung der V8-Engine Auswirkungen ueber den betroffenen Browser-Tab hinaus haben kann.

EPSS und Ransomware: Der EPSS-Score von 0,37 % (58,3. Perzentil) ist vergleichsweise moderat, was teilweise darauf zurueckzufuehren ist, dass Browser-Schwachstellen haeufig fuer gezielte Angriffe und nicht fuer breitflaechige Kampagnen eingesetzt werden. Der Ransomware-Status ist als Unknown klassifiziert.

Exploit-Reifegrad

CVE-2024-4947 weist eine bestaetigt aktive Ausnutzung als Zero-Day auf. Google hat im Chrome Release Blog bestaetigt, dass die Schwachstelle aktiv in freier Wildbahn ausgenutzt wird. Der zugehoerige Chromium Issue Tracker (340221135) dokumentiert den Exploit.

EPSS-Kontext: Mit einem EPSS-Score von 0,37 % (58,3. Perzentil) liegt die statistische Ausnutzungswahrscheinlichkeit im mittleren Bereich. Die bestaetigte aktive Ausnutzung als Zero-Day zeigt jedoch, dass die tatsaechliche Bedrohung deutlich hoeher ist als der EPSS-Wert allein vermuten laesst.

Oeffentliche Exploit-Informationen: Details zum Exploit sind im Chromium Issue Tracker (340221135) verfuegbar. CVE-2024-4947 ist eine von mehreren V8-Type-Confusion-Schwachstellen, die im Mai 2024 als Zero-Day ausgenutzt wurden, was auf eine konzertierte Angriffskampagne hindeutet.

Ransomware-Verbindung: Der Ransomware-Status ist Unknown. Browser-Zero-Days werden typischerweise von staatlich unterstuetzten Bedrohungsakteuren fuer Ueberwachungs- und Spionagezwecke eingesetzt.

Behebung

  1. Google Chrome sofort aktualisieren: Aktualisieren Sie Google Chrome auf Version 125.0.6422.60 oder hoeher. Die Aktualisierung erfolgt ueber Chrome-Menue > Hilfe > Ueber Google Chrome. In Unternehmensumgebungen nutzen Sie die zentrale Softwareverteilung oder Google Chrome Enterprise Policies.
  2. Chromium-basierte Browser aktualisieren: Alle Chromium-basierten Browser (Microsoft Edge, Brave, Opera, Vivaldi) muessen ebenfalls auf Versionen aktualisiert werden, die den Fix fuer CVE-2024-4947 enthalten, da sie die gleiche V8-Engine verwenden.
  3. Fedora-Systeme aktualisieren: Fuer Fedora 38, 39 und 40: Aktualisieren Sie das Chromium-Paket ueber sudo dnf update chromium. Die gepatchten Pakete sind ueber die Fedora-Repositories verfuegbar.
  4. Browser-Update-Automatisierung sicherstellen: Konfigurieren Sie automatische Browser-Updates in Unternehmensumgebungen. Chrome Enterprise Policies ermoeglichen die Erzwingung automatischer Updates und die Blockierung veralteter Browser-Versionen.
  5. Defense-in-Depth-Massnahmen pruefen: Stellen Sie sicher, dass zusaetzliche Schutzmechanismen aktiv sind: Site Isolation (chrome://flags/#enable-site-per-process), V8-Sandbox (standardmaessig aktiviert in neueren Chrome-Versionen) und Content Security Policies auf Ihren Webanwendungen.

Technische Details

Die Schwachstelle befindet sich in der V8-JavaScript-Engine von Google Chrome. V8 ist fuer die Kompilierung, Optimierung und Ausfuehrung von JavaScript- und WebAssembly-Code verantwortlich. Eine Type-Confusion entsteht, wenn V8 ein Speicherobjekt mit einem inkompatiblen Typ interpretiert.

CVSS-Vektor im Detail: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H - Der Angriff erfolgt netzwerkbasiert (AV:N) mit niedriger Komplexitaet (AC:L), erfordert keine Privilegien (PR:N), aber Benutzerinteraktion (UI:R). Der geaenderte Scope (S:C) zeigt Cross-Component-Auswirkungen. Alle drei Schutzziele sind maximal betroffen (C:H/I:H/A:H).

Angriffsmechanismus: Der Angreifer erstellt eine speziell praeparierte HTML-Seite mit JavaScript-Code, der die Type-Confusion in V8 ausloest. Durch die fehlerhafte Typinterpretation kann der Angreifer ein Objekt eines Typs als ein anderes behandeln, wodurch er Zugriff auf Speicherbereiche erhaelt, die normalerweise nicht zugaenglich waeren. Dies ermoeglicht das Lesen und Schreiben beliebiger Speicherbereiche im Renderer-Prozess und schliesslich die Ausfuehrung von Shell-Code. Die Chrome-Sandbox beschraenkt den Schaden auf den Renderer-Prozess, aber innerhalb dieses Prozesses hat der Angreifer volle Kontrolle ueber alle Browser-Daten des betroffenen Tabs und moeglicherweise weiterer Tabs.

Betroffene Versionen: Google Chrome vor Version 125.0.6422.60 sowie Fedora 38, 39 und 40 mit verwundbarem Chromium-Paket. Alle Chromium-basierten Browser, die die betroffene V8-Version nutzen, sind ebenfalls betroffen.

Häufig gestellte Fragen

Was ist der Unterschied zwischen CVE-2024-4947 und CVE-2024-5274?

Beide Schwachstellen sind Type-Confusion-Schwachstellen in der V8-Engine von Google Chrome. CVE-2024-4947 wurde am 15. Mai 2024 gepatcht (Chrome 125.0.6422.60), waehrend CVE-2024-5274 am 23. Mai 2024 gepatcht wurde (Chrome 125.0.6422.112). Es handelt sich um unterschiedliche Type-Confusion-Fehler an verschiedenen Stellen im V8-Code, die beide unabhaengig voneinander als Zero-Day ausgenutzt wurden.

Kann die Schwachstelle ohne Benutzerinteraktion ausgenutzt werden?

Nein, die Schwachstelle erfordert, dass das Opfer aktiv eine boeswillige Webseite besucht (UI:R). Allerdings kann dies durch Phishing-E-Mails, boeswillige Werbung (Malvertising) oder kompromittierte legitime Websites erreicht werden. Das Opfer muss dabei keine weiteren Aktionen ausfuehren - der blosse Besuch der Seite genuegt.

Schuetzt die Chrome-Sandbox vor den Auswirkungen?

Die Chrome-Sandbox begrenzt den Schaden, indem sie den Renderer-Prozess vom Betriebssystem isoliert. Ein Angreifer kann innerhalb der Sandbox auf Browser-Daten zugreifen, aber nicht direkt auf das Dateisystem oder andere Systemprozesse. Fuer eine vollstaendige Systemuebernahme waere eine zusaetzliche Sandbox-Escape-Schwachstelle erforderlich.

Wie haeufig werden V8-Type-Confusion-Schwachstellen als Zero-Day genutzt?

Type-Confusion in V8 ist eine der haeufigsten Zero-Day-Schwachstellenklassen in Browsern. Allein im Mai 2024 wurden mehrere V8-Type-Confusion-Schwachstellen als Zero-Day bestaetigt. Dies liegt an der Komplexitaet der JIT-Kompilierung in V8 und der hohen Attraktivitaet von Chrome als Angriffsziel aufgrund seiner grossen Verbreitung.

CVSS-Score

9.6
CRITICAL(9.6)

EPSS-Score

EPSS-Score15.24%
EPSS-Perzentil96.5%

Daten

Veröffentlicht15. Mai 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.