Kerngegevens
- Leverancier
- Soort software
- browser
- Getroffen versies
- Google Chrome tot 114.0.5735.110
- Fedora 37, 38
- Debian Linux 11.0, 12.0
- Couchbase Server tot 7.1.5, 7.2.0
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Google Chrome 114.0.5735.110
- Couchbase Server 7.1.5
- Gepubliceerd
- 5 juni 2023
- Op de KEV-lijst sinds
- 7 juni 2023
- Laatst bijgewerkt
- 5 juni 2023
Simpel uitgelegd
Wat is er aan de hand?
Dit lek stamt uit 2023 en staat sinds juni 2023 op de lijst van actief misbruikte lekken. Het zit in V8, de component van Google Chrome die JavaScript uitvoert. Een aanvaller kan een speciaal opgemaakte webpagina maken die het geheugen van de browser beschadigt. Daarmee kan hij mogelijk eigen code laten uitvoeren.
Wie loopt risico?
Vooral oudere, niet bijgewerkte of niet meer ondersteunde systemen lopen risico, want oude versies krijgen vaak geen updates meer. Dat geldt voor Chrome-versies ouder dan 114.0.5735.110. Een aanval werkt via het netwerk, maar jij moet daarvoor wel een kwaadaardige pagina openen. In de gegevens staan ook Fedora 37 en 38, Debian 11.0 en 12.0 en Couchbase Server als getroffen producten.
Wat moet je doen?
Ga na of je Chrome nog gebruikt
Controleer op welke computers en servers Google Chrome staat en welke versie dat is. Kijk ook naar systemen die je weinig bijhoudt, zoals oude werkplekken of testmachines.
Werk Chrome bij
Update naar Chrome 114.0.5735.110 of nieuwer. Start de browser daarna opnieuw op, zodat de update echt actief is.
Controleer andere getroffen producten
Gebruik je Fedora 37 of 38, Debian 11.0 of 12.0 of Couchbase Server? Volg dan het advies van de leverancier. Voor Couchbase Server noemen de gegevens versie 7.1.5 als opgeloste versie.
Vervang wat niet te updaten is
Kun je een systeem niet bijwerken, vervang het dan. Of haal het van internet af en gebruik er geen webbrowser meer op voor onbekende websites.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het gaat om een type confusion in V8, de JavaScript- en WebAssembly-engine van Google Chrome. Daarbij gebruikt de code een geheugenobject als een ander type dan waarvoor het is aangemaakt. Dat kan leiden tot heap corruption, dus beschadiging van het geheugen. Een externe aanvaller kan dit uitlokken met een speciaal opgemaakte HTML-pagina, waarvoor de gebruiker die pagina moet openen. De CVSS-vector (AV:N/AC:L/PR:N/UI:R) wijst op een aanval via het netwerk zonder inloggegevens, met grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid. Er is publiek exploitmateriaal beschikbaar en het lek staat in de CISA KEV-lijst van actief misbruikte lekken.
CVSS-vector (versie 3.1, basisscore 8,8, bron: NVD)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-843 · Toegang tot een bron met een onjuist type (type confusion)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 32,1%
- Aanvalscode openbaar
- Ja
- Op de KEV-lijst van CISA
- Sinds 7 juni 2023
- Deadline van CISA
- 28 juni 2023
- Gebruikt door ransomwaregroepen
- Niet bekend