CVE-2024-7971

CRITICAL(9.6)KEVErhöhtes Risiko

Google Chromium V8 Type Confusion Vulnerability

Beschreibung

CVE-2024-7971 ist eine kritische Type-Confusion-Schwachstelle (CVSS 9.6 CRITICAL) in der V8-JavaScript-Engine von Google Chrome und Chromium-basierten Browsern. Die Schwachstelle ermöglicht es entfernten Angreifern, über eine speziell präparierte HTML-Seite eine Heap-Corruption auszulösen und potenziell beliebigen Code auszuführen. Betroffen sind Google Chrome vor Version 128.0.6613.84 sowie Microsoft Edge vor Version 128.0.2739.42. Die Schwachstelle wurde nachweislich von der nordkoreanischen Bedrohungsgruppe Citrine Sleet als Zero-Day ausgenutzt und ist im CISA KEV-Katalog gelistet. Der EPSS-Score beträgt 0.01492 (80.8. Perzentil).

KEV-Informationen

Hersteller
Google
Produkt
Chromium V8
Hinzugefügt am
26. August 2024
Fälligkeitsdatum
16. September 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
googlechrome< 128.0.6613.84
microsoftedge< 128.0.2739.42

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.6
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Für CVE-2024-7971 wurde keine spezifische CWE-Nummer zugewiesen, jedoch handelt es sich um eine Type Confusion Schwachstelle in der V8-Engine. Type Confusion tritt auf, wenn ein Programm ein Objekt oder eine Variable als einen bestimmten Typ behandelt, obwohl es sich tatsächlich um einen anderen Typ handelt. In der V8-Engine, die JavaScript in optimierten Maschinencode kompiliert, kann eine solche Typverwechslung dazu führen, dass der generierte Code auf Speicherbereiche mit falschen Annahmen über deren Struktur zugreift. Dies ermöglicht die Korruption des Heap-Speichers und kann zur Ausführung beliebigen Codes missbraucht werden. Type-Confusion-Schwachstellen in JavaScript-Engines gehören zu den am häufigsten von staatlich gesponserten Akteuren ausgenutzten Schwachstellenklassen.

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-7971 sind als kritisch einzustufen, was der CVSS-Score von 9.6 mit einem Scope-Wechsel (S:C) widerspiegelt. Vertraulichkeit (C:H): Angreifer können über die Type Confusion beliebige Daten aus dem Speicher des Renderer-Prozesses auslesen, einschliesslich sensibler Benutzerdaten, Authentifizierungs-Tokens und Browser-Inhalten anderer Tabs. Integrität (I:H): Die Möglichkeit zur Ausführung beliebigen Codes erlaubt die vollständige Manipulation von Daten und Systemzuständen. Verfügbarkeit (A:H): Der Exploit kann zum Absturz des Browsers oder zur vollständigen Systemübernahme führen. Besonders bemerkenswert ist der Scope-Wechsel (S:C), der darauf hinweist, dass die Auswirkungen über die verwundbare Komponente hinausgehen können — ein Sandbox-Escape ist möglich. Der EPSS-Score von 0.01492 (80.8. Perzentil) erscheint moderat, unterschätzt jedoch die tatsächliche Bedrohung, da die Schwachstelle nachweislich von der nordkoreanischen Bedrohungsgruppe Citrine Sleet als Zero-Day ausgenutzt wurde. Der Ransomware-Status ist als Unknown eingestuft.

Exploit-Reifegrad

CVE-2024-7971 wurde aktiv als Zero-Day von einer staatlich gesponserten Bedrohungsgruppe ausgenutzt. Die CISA hat die Schwachstelle am 26. August 2024 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 16. September 2024. Microsoft hat in einem detaillierten Blog-Beitrag dokumentiert, dass die nordkoreanische Bedrohungsgruppe Citrine Sleet (auch bekannt als DEV-0139, AppleJeus) diese Schwachstelle aktiv ausgenutzt hat. Citrine Sleet ist bekannt für Angriffe auf den Kryptowährungs-Sektor und Finanzinstitutionen. Die Exploit-Kette wurde in gezielten Angriffen eingesetzt, bei denen Opfer auf manipulierte Webseiten gelockt wurden. Der EPSS-Score von 0.01492 (80.8. Perzentil) reflektiert die Ausnutzungswahrscheinlichkeit auf Basis statistischer Modelle. Der Ransomware-Status wird als Unknown geführt.

Behebung

  1. Sofortiges Browser-Update: Aktualisieren Sie Google Chrome auf Version 128.0.6613.84 oder höher und Microsoft Edge auf Version 128.0.2739.42 oder höher. Da die Schwachstelle aktiv von einer APT-Gruppe ausgenutzt wird, hat dieses Update höchste Priorität.

  2. Alle Chromium-basierten Browser prüfen: Stellen Sie sicher, dass auch andere Chromium-Derivate (Brave, Vivaldi, Opera, etc.) in Ihrer Umgebung aktualisiert werden, da die V8-Engine in allen diesen Browsern verwendet wird.

  3. Threat-Intelligence-Integration: Fügen Sie die von Microsoft dokumentierten Indicators of Compromise (IoCs) der Citrine-Sleet-Kampagne zu Ihren Sicherheitssystemen hinzu. Überprüfen Sie Proxy-Logs und DNS-Anfragen auf Verbindungen zu den in der Kampagne verwendeten Infrastrukturen.

  4. Netzwerk-Segmentierung und Web-Isolation: Implementieren Sie Browser-Isolation-Technologien, insbesondere für Mitarbeitende im Finanz- und Kryptowährungs-Bereich, die bevorzugte Ziele von Citrine Sleet sind.

  5. Endpoint-Monitoring verstärken: Konfigurieren Sie EDR-Lösungen zur Erkennung verdächtiger Aktivitäten, die auf eine Exploitation der V8-Engine hindeuten, einschliesslich ungewöhnlicher Child-Prozesse von Browser-Prozessen und Speichermanipulationen.

Technische Details

Der CVSS v3.1 Vektor für CVE-2024-7971 lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H mit einem Score von 9.6 (CRITICAL). Angriffsvektor (AV:N): Der Angriff erfolgt über das Netzwerk durch den Besuch einer manipulierten Webseite. Angriffskomplexität (AC:L): Die Ausnutzung ist mit geringem Aufwand möglich, sobald der Exploit verfügbar ist. Erforderliche Berechtigungen (PR:N): Keine Authentifizierung erforderlich. Benutzerinteraktion (UI:R): Das Opfer muss eine manipulierte Webseite besuchen. Scope (S:C): Dies ist der entscheidende Unterschied zu CVE-2024-7965 — der Scope-Wechsel (Changed) bedeutet, dass die Auswirkungen über die verwundbare Komponente (V8/Renderer) hinausgehen und potenziell die Browser-Sandbox durchbrechen können. Die technische Ursache ist eine Type Confusion in der V8-Engine: Der JIT-Compiler (TurboFan oder Maglev) generiert optimierten Maschinencode basierend auf Typ-Annahmen. Wenn diese Annahmen zur Laufzeit verletzt werden, kann der generierte Code auf Speicherobjekte mit falschen Typ-Informationen zugreifen. Dies ermöglicht einem Angreifer, die Grenzen von JavaScript-Objekten zu überschreiten und beliebige Speicherbereiche zu lesen oder zu schreiben, was letztlich zur Codeausführung führt.

Häufig gestellte Fragen

Was ist CVE-2024-7971 und wer nutzt es aus?

CVE-2024-7971 ist eine kritische Type-Confusion-Schwachstelle in der V8-JavaScript-Engine von Google Chrome. Sie wurde nachweislich von der nordkoreanischen Bedrohungsgruppe Citrine Sleet als Zero-Day ausgenutzt, die vor allem Finanzinstitutionen und den Kryptowährungs-Sektor angreift.

Was unterscheidet CVE-2024-7971 von CVE-2024-7965?

Beide Schwachstellen betreffen die V8-Engine in Chrome 128.0.6613.84, aber CVE-2024-7971 hat einen höheren CVSS-Score (9.6 vs. 8.8) aufgrund des Scope-Wechsels (S:C). Dies bedeutet, dass CVE-2024-7971 potenziell die Browser-Sandbox durchbrechen kann, während CVE-2024-7965 auf den Renderer-Prozess beschränkt ist.

Bin ich nach dem Chrome-Update geschützt?

Ja, ein Update auf Chrome 128.0.6613.84 oder höher behebt diese Schwachstelle. Beachten Sie jedoch, dass auch alle anderen Chromium-basierten Browser in Ihrer Umgebung aktualisiert werden müssen. Zusätzlich sollten Sie prüfen, ob Ihr System bereits kompromittiert wurde, insbesondere wenn Sie im Finanzsektor tätig sind.

Wird CVE-2024-7971 in Ransomware-Angriffen eingesetzt?

Der KEV-Eintrag stuft den Ransomware-Status als Unknown ein. Die bekannte Ausnutzung durch Citrine Sleet zielte primär auf den Diebstahl von Kryptowährungen ab. Ein Einsatz in Ransomware-Kampagnen ist jedoch nicht auszuschliessen, da die Exploit-Kette anderen Akteuren bekannt werden könnte.

CVSS-Score

9.6
CRITICAL(9.6)

EPSS-Score

EPSS-Score20.71%
EPSS-Perzentil97.3%

Daten

Veröffentlicht21. August 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.