CVE-2024-7965

HIGH(8.8)KEVErhöhtes Risiko

Google Chromium V8 Inappropriate Implementation Vulnerability

Beschreibung

CVE-2024-7965 ist eine schwerwiegende Sicherheitslücke (CVSS 8.8 HIGH) in der V8-JavaScript-Engine von Google Chrome und Chromium-basierten Browsern. Die Schwachstelle ermöglicht es einem entfernten Angreifer, durch eine speziell präparierte HTML-Seite eine Heap-Corruption auszulösen, was zu vollständiger Kompromittierung des betroffenen Systems führen kann. Betroffen sind Google Chrome vor Version 128.0.6613.84 sowie Microsoft Edge Chromium vor Version 128.0.2739.42. Die Schwachstelle wird aktiv ausgenutzt und ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet. Mit einem EPSS-Score von 0.27075 (96.3. Perzentil) liegt die Wahrscheinlichkeit einer Ausnutzung deutlich über dem Durchschnitt.

KEV-Informationen

Hersteller
Google
Produkt
Chromium V8
Hinzugefügt am
28. August 2024
Fälligkeitsdatum
18. September 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 128.0.6613.84
microsoftedge chromium< 128.0.2739.42

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Für CVE-2024-7965 wurde keine spezifische CWE-Klassifikation zugewiesen, jedoch handelt es sich um eine Inappropriate Implementation in der V8-Engine, die zu einer Heap Corruption führt. Die V8-Engine ist die JavaScript- und WebAssembly-Laufzeitumgebung von Chromium, die für die Kompilierung und Ausführung von JavaScript-Code verantwortlich ist. Eine fehlerhafte Implementierung in dieser Kernkomponente kann dazu führen, dass speziell konstruierter Code den Heap-Speicher beschädigt. Dies ermöglicht Angreifern, beliebigen Code im Kontext des Browser-Prozesses auszuführen, was eine vollständige Systemübernahme zur Folge haben kann.

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-7965 sind gravierend und betreffen alle drei Schutzziele der Informationssicherheit. Vertraulichkeit ist vollständig gefährdet (CVSS: C:H), da Angreifer durch die Heap-Corruption beliebige Daten aus dem Speicher des Browser-Prozesses auslesen können, einschliesslich Passwörter, Session-Tokens und persönliche Daten. Integrität ist ebenfalls vollständig betroffen (CVSS: I:H), da die Ausführung beliebigen Codes die Manipulation von Daten und Systemen ermöglicht. Verfügbarkeit ist gleichermassen gefährdet (CVSS: A:H), da der Exploit zu Abstürzen oder zur vollständigen Übernahme des Systems führen kann. Der EPSS-Score von 0.27075 platziert diese Schwachstelle im 96.3. Perzentil, was bedeutet, dass sie mit höherer Wahrscheinlichkeit ausgenutzt wird als über 96% aller bekannten Schwachstellen. Der Angriffsvektor ist netzwerkbasiert (AV:N) mit niedriger Komplexität (AC:L), erfordert jedoch eine Benutzerinteraktion (UI:R) — typischerweise den Besuch einer manipulierten Webseite. Ob die Schwachstelle in Ransomware-Kampagnen eingesetzt wird, ist derzeit nicht bekannt.

Exploit-Reifegrad

CVE-2024-7965 wird aktiv in freier Wildbahn ausgenutzt und wurde von der CISA am 26. August 2024 in den Known Exploited Vulnerabilities (KEV) Katalog aufgenommen, mit einer Frist zur Behebung bis zum 18. September 2024. Die aktive Ausnutzung wurde von Google im Rahmen des Chrome Stable Channel Updates vom 21. August 2024 bestätigt. Der EPSS-Score von 0.27075 (96.3. Perzentil) unterstreicht die hohe Wahrscheinlichkeit einer Ausnutzung. Details zu den spezifischen Exploits sind im Chromium Bug-Tracker unter eingeschränktem Zugriff verfügbar, was auf eine bewusste Zurückhaltung technischer Details hindeutet, um die Verbreitung von Exploits zu begrenzen. Ob die Schwachstelle gezielt in Ransomware-Angriffen eingesetzt wird, ist derzeit als Unknown eingestuft.

Behebung

  1. Sofortige Browser-Aktualisierung: Aktualisieren Sie Google Chrome auf Version 128.0.6613.84 oder höher und Microsoft Edge auf Version 128.0.2739.42 oder höher. Überprüfen Sie die aktuelle Version unter chrome://settings/help bzw. edge://settings/help.

  2. Unternehmensweites Patch-Management: Stellen Sie sicher, dass automatische Updates für alle Chromium-basierten Browser in Ihrer Organisation aktiviert sind. Nutzen Sie Gruppenrichtlinien oder MDM-Lösungen, um Updates zeitnah zu verteilen.

  3. Netzwerk-Schutzmassnahmen: Implementieren Sie Web-Filtering und URL-Reputation-Dienste, um den Zugriff auf bekannte bösartige Webseiten zu blockieren, die diese Schwachstelle ausnutzen könnten.

  4. Überwachung und Erkennung: Aktivieren Sie Endpoint Detection and Response (EDR) Lösungen, um verdächtige Browser-Aktivitäten und potenzielle Exploitation-Versuche zu erkennen. Achten Sie insbesondere auf ungewöhnliche Prozesserstellungen durch Chrome-Prozesse.

  5. Benutzer-Sensibilisierung: Informieren Sie Ihre Mitarbeitenden über die Gefahr verdächtiger Webseiten und Links, da die Ausnutzung eine Benutzerinteraktion (Besuch einer manipulierten Seite) erfordert.

Technische Details

Der CVSS v3.1 Vektor für CVE-2024-7965 lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H mit einem Score von 8.8 (HIGH). Angriffsvektor (AV:N): Der Angriff erfolgt über das Netzwerk, typischerweise durch den Besuch einer manipulierten Webseite. Angriffskomplexität (AC:L): Die Ausnutzung erfordert keine speziellen Bedingungen und ist mit geringem Aufwand möglich. Erforderliche Berechtigungen (PR:N): Der Angreifer benötigt keinerlei Authentifizierung oder Berechtigungen. Benutzerinteraktion (UI:R): Das Opfer muss aktiv eine manipulierte Webseite besuchen oder einen bösartigen Link anklicken. Scope (S:U): Die Auswirkungen sind auf die verwundbare Komponente (den Browser-Prozess) beschränkt, wobei ein Sandbox-Escape nicht Teil dieses Exploits ist. Die Schwachstelle liegt in einer fehlerhaften Implementierung innerhalb der V8-JavaScript-Engine. V8 kompiliert JavaScript-Code in Maschinencode und verwaltet den Heap-Speicher für JavaScript-Objekte. Durch die fehlerhafte Implementierung kann ein Angreifer speziell konstruierten JavaScript-Code einschleusen, der die Heap-Verwaltung korrumpiert. Dies ermöglicht es, Speicherbereiche zu überschreiben und letztlich beliebigen Code innerhalb des Renderer-Prozesses auszuführen.

Häufig gestellte Fragen

Was ist CVE-2024-7965 und warum ist es gefährlich?

CVE-2024-7965 ist eine Heap-Corruption-Schwachstelle in der V8-JavaScript-Engine von Google Chrome. Sie ist besonders gefährlich, weil sie über das blosse Aufrufen einer manipulierten Webseite ausgenutzt werden kann, ohne dass der Nutzer etwas herunterladen oder installieren muss. Die aktive Ausnutzung in freier Wildbahn macht sofortiges Handeln erforderlich.

Welche Browser sind von CVE-2024-7965 betroffen?

Betroffen sind Google Chrome vor Version 128.0.6613.84 sowie Microsoft Edge (Chromium-basiert) vor Version 128.0.2739.42. Da V8 die gemeinsame JavaScript-Engine aller Chromium-basierten Browser ist, können potenziell auch andere Chromium-Derivate wie Brave, Vivaldi oder Opera betroffen sein.

Wie kann ich prüfen, ob mein Browser aktualisiert wurde?

Öffnen Sie in Chrome chrome://settings/help oder in Edge edge://settings/help. Der Browser zeigt die aktuelle Version an und installiert verfügbare Updates automatisch. Starten Sie den Browser nach dem Update neu, damit die Änderungen wirksam werden.

Wird CVE-2024-7965 in Ransomware-Angriffen eingesetzt?

Der aktuelle KEV-Eintrag stuft den Ransomware-Status als Unknown ein. Obwohl die Schwachstelle aktiv ausgenutzt wird, gibt es derzeit keine bestätigten Berichte über den Einsatz in Ransomware-Kampagnen. Dennoch sollte die Schwachstelle aufgrund ihres hohen Schweregrads unverzüglich gepatcht werden.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score18.53%
EPSS-Perzentil97.0%

Daten

Veröffentlicht21. August 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.