CVE-2024-5274

CRITICAL(9.6)KEV

Google Chromium V8 Type Confusion Vulnerability

Beschreibung

CVE-2024-5274 ist eine Type-Confusion-Schwachstelle in der V8-JavaScript-Engine von Google Chrome. Ein entfernter Angreifer kann durch eine speziell praeparierte HTML-Seite beliebigen Code innerhalb der Browser-Sandbox ausfuehren. Mit einem CVSS-Score von 9.6 (CRITICAL) und einem EPSS-Score von 3,60 % (87,5. Perzentil) stellt diese Schwachstelle ein kritisches Sicherheitsrisiko dar. Die CISA hat CVE-2024-5274 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 18. Juni 2024. Betroffen sind alle Google Chrome Versionen vor 125.0.6422.112 sowie Fedora 39 und 40.

KEV-Informationen

Hersteller
Google
Produkt
Chromium V8
Hinzugefügt am
28. Mai 2024
Fälligkeitsdatum
18. Juni 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 125.0.6422.112
fedoraprojectfedora39; 40

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.6
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.3
HIGH

CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Fuer CVE-2024-5274 ist kein spezifischer CWE-Typ im NVD eingetragen. Basierend auf der Schwachstellenbeschreibung handelt es sich um eine Type-Confusion-Schwachstelle.

CWE-843: Access of Resource Using Incompatible Type ('Type Confusion')

CWE-843 (Type Confusion) beschreibt eine Schwachstellenklasse, bei der ein Programm auf eine Ressource mit einem inkompatiblen Typ zugreift. Im Fall von CVE-2024-5274 interpretiert die V8-JavaScript-Engine von Google Chrome ein Objekt im Speicher als einen falschen Typ. Dies ermoeglicht einem Angreifer, ueber eine speziell praeparierte HTML-Seite die Typgrenzen zu verletzen und beliebigen Code innerhalb der Browser-Sandbox auszufuehren. Type-Confusion-Schwachstellen in JavaScript-Engines sind besonders gefaehrlich, da sie haeufig zuverlaessige Exploits ermoeglichen. Mehr erfahren

Auswirkungsanalyse

Vollstaendige Code-Ausfuehrung in der Browser-Sandbox: Die Auswirkungen dieser Schwachstelle sind maximal. Vertraulichkeit (C:H) mit geaendertem Scope (S:C) bedeutet, dass ein Angreifer auf alle Daten innerhalb des Browser-Prozesses zugreifen kann, einschliesslich Cookies, gespeicherter Passwoerter und Sitzungsdaten anderer Websites. Integritaet (I:H) ermoeglicht die Manipulation von Browser-Inhalten und die Ausfuehrung beliebiger Aktionen im Namen des Benutzers. Verfuegbarkeit (A:H) kann zum Absturz des Browsers oder zur Blockade des Systems fuehren.

Triviale Ausnutzung durch Webseitenbesuch: Der CVSS-Vektor zeigt einen netzwerkbasierten Angriff (AV:N) mit niedriger Komplexitaet (AC:L), der keine Privilegien (PR:N) erfordert. Die einzige Voraussetzung ist die Benutzerinteraktion (UI:R) - das Opfer muss lediglich eine boeswillige Webseite besuchen. Der geaenderte Scope (S:C) reflektiert, dass die Kompromittierung der V8-Engine Auswirkungen ueber den betroffenen Tab hinaus haben kann.

EPSS und Ransomware: Der EPSS-Score von 3,60 % (87,5. Perzentil) deutet auf eine signifikante Ausnutzungswahrscheinlichkeit hin. Der Ransomware-Status ist als Unknown klassifiziert. In Kombination mit einer Sandbox-Escape-Schwachstelle koennte CVE-2024-5274 jedoch zur vollstaendigen Systemuebernahme und damit auch zu Ransomware-Infektionen fuehren.

Exploit-Reifegrad

CVE-2024-5274 weist eine bestaetigt aktive Ausnutzung als Zero-Day auf. Google hat im Chrome Release Blog bestaetigt, dass die Schwachstelle aktiv in freier Wildbahn ausgenutzt wird. Der zugehoerige Chromium Issue Tracker dokumentiert den Exploit.

EPSS-Kontext: Mit einem EPSS-Score von 3,60 % (87,5. Perzentil) liegt die Schwachstelle deutlich ueber dem Durchschnitt. Der vergleichsweise niedrigere EPSS-Wert gegenueber Server-seitigen Schwachstellen erklaert sich durch den Angriffsvektor, der Benutzerinteraktion erfordert.

Oeffentliche Exploit-Informationen: Details zum Exploit sind im Chromium Issue Tracker (341663589) dokumentiert. CVE-2024-5274 war eine der mehreren V8-Type-Confusion-Schwachstellen, die 2024 als Zero-Day ausgenutzt wurden, was auf eine systematische Ausnutzung durch einen oder mehrere Bedrohungsakteure hindeutet.

Ransomware-Verbindung: Der Ransomware-Status ist Unknown. Browser-Schwachstellen werden typischerweise fuer gezielte Angriffe, Spionage und die Verbreitung von Malware ueber Drive-by-Downloads genutzt.

Behebung

  1. Google Chrome sofort aktualisieren: Aktualisieren Sie Google Chrome auf Version 125.0.6422.112 oder hoeher. Die Aktualisierung erfolgt ueber Chrome-Menue > Hilfe > Ueber Google Chrome oder ueber die zentrale Softwareverteilung in Unternehmensumgebungen. Starten Sie den Browser nach dem Update neu.
  2. Chromium-basierte Browser aktualisieren: Stellen Sie sicher, dass auch alle anderen Chromium-basierten Browser (Microsoft Edge, Brave, Opera, Vivaldi) auf Versionen aktualisiert werden, die den Fix fuer CVE-2024-5274 enthalten. Diese Browser verwenden die gleiche V8-Engine.
  3. Fedora-Systeme aktualisieren: Fuer Fedora 39 und 40 Benutzer: Aktualisieren Sie das Chromium-Paket ueber den Paketmanager mit sudo dnf update chromium.
  4. Browser-Update-Richtlinien durchsetzen: Implementieren Sie in Unternehmensumgebungen eine Richtlinie fuer automatische Browser-Updates. Verwenden Sie Google Chrome Enterprise Policies, um sicherzustellen, dass alle verwalteten Browser zeitnah aktualisiert werden.
  5. Website-Isolation ueberpruefen: Stellen Sie sicher, dass Site Isolation in Chrome aktiviert ist (chrome://flags/#enable-site-per-process). Diese Funktion begrenzt die Auswirkungen einer Sandbox-Kompromittierung, indem jede Website in einem separaten Renderer-Prozess ausgefuehrt wird.

Technische Details

Die Schwachstelle befindet sich in der V8-JavaScript-Engine von Google Chrome, der fuer die Kompilierung und Ausfuehrung von JavaScript und WebAssembly verantwortlich ist. Eine Type-Confusion tritt auf, wenn V8 ein Objekt im Speicher als einen falschen Typ interpretiert, was zu undefinierten Verhalten fuehrt.

CVSS-Vektor im Detail: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H - Der Angriff erfolgt netzwerkbasiert (AV:N) mit niedriger Komplexitaet (AC:L), erfordert keine Privilegien (PR:N), aber Benutzerinteraktion (UI:R) in Form des Besuchs einer boeswilligen Webseite. Der geaenderte Scope (S:C) bedeutet, dass die V8-Kompromittierung ueber die betroffene Website hinaus wirkt. Alle drei Schutzziele sind maximal betroffen (C:H/I:H/A:H).

Angriffsmechanismus: V8 verwendet verschiedene interne Repraesentationen fuer JavaScript-Objekte, einschliesslich optimierter Speicherlayouts fuer verschiedene Typen (Zahlen, Strings, Arrays, Objekte). Durch eine fehlerhaft Typzuordnung im JIT-Compiler (TurboFan/Maglev) oder Interpreter (Ignition) kann ein Objekt eines Typs als ein anderer Typ behandelt werden. Ein Angreifer kann dies ausnutzen, um die Grenzen des Objekts zu ueberschreiten, beliebige Speicherbereiche zu lesen und zu schreiben und schliesslich Shell-Code innerhalb des Renderer-Prozesses auszufuehren. Die Ausfuehrung ist durch die Chrome-Sandbox eingeschraenkt, kann aber in Kombination mit einer Sandbox-Escape-Schwachstelle zur vollstaendigen Systemkompromittierung fuehren.

Betroffene Versionen: Google Chrome vor Version 125.0.6422.112 sowie Fedora 39 und 40 mit verwundbarem Chromium-Paket. Alle Chromium-basierten Browser, die die betroffene V8-Version verwenden, sind ebenfalls betroffen.

Häufig gestellte Fragen

Bin ich betroffen, wenn ich nicht Google Chrome verwende?

Wenn Sie einen Chromium-basierten Browser verwenden (Microsoft Edge, Brave, Opera, Vivaldi), sind Sie moeglicherweise ebenfalls betroffen, da diese Browser die gleiche V8-JavaScript-Engine verwenden. Pruefen Sie, ob Ihr Browser auf einer Chromium-Version basiert, die den Fix enthaelt. Firefox und Safari verwenden eigene JavaScript-Engines und sind von dieser spezifischen Schwachstelle nicht betroffen.

Kann ein Angreifer ueber CVE-2024-5274 mein gesamtes System uebernehmen?

Die Code-Ausfuehrung erfolgt innerhalb der Chrome-Sandbox, die den Zugriff auf das Betriebssystem einschraenkt. Fuer eine vollstaendige Systemuebernahme muesste ein Angreifer zusaetzlich eine Sandbox-Escape-Schwachstelle ausnutzen. Dennoch kann der Angreifer innerhalb der Sandbox auf Browser-Daten wie Cookies, gespeicherte Passwoerter und Sitzungsinformationen zugreifen.

Warum treten Type-Confusion-Schwachstellen so haeufig in V8 auf?

V8 ist eine hochkomplexe Software mit aggressiven JIT-Optimierungen, die Typannahmen treffen, um JavaScript schneller auszufuehren. Die Komplexitaet dieser Optimierungen erzeugt eine grosse Angriffsoberflaeche fuer Type-Confusion-Schwachstellen. Google investiert erheblich in V8-Sicherheit, aber die inhaerent dynamische Natur von JavaScript macht diese Klasse von Schwachstellen besonders hartnackig.

CVSS-Score

9.6
CRITICAL(9.6)

EPSS-Score

EPSS-Score7.47%
EPSS-Perzentil94.0%

Daten

Veröffentlicht28. Mai 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.