Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

Oud lek uit 2023. Dit lek is al 3 jaar bekend, maar wordt nu opnieuw misbruikt. Oudere of niet meer ondersteunde systemen lopen het meeste risico.

CVE-2023-3079

Oud lek uit 2023 in Chrome: type confusion in V8, actief misbruikt

Hoog8,8Oud lek (2023)Opnieuw misbruikt
Door Jelmer SchoutenCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: NVD

Kerngegevens

Leverancier
Google
Soort software
browser
Getroffen versies
Google Chrome tot 114.0.5735.110
Fedora 37, 38
Debian Linux 11.0, 12.0
Couchbase Server tot 7.1.5, 7.2.0
Oplossing
Update beschikbaar
Opgeloste versie
Google Chrome 114.0.5735.110
Couchbase Server 7.1.5
Gepubliceerd
5 juni 2023
Op de KEV-lijst sinds
7 juni 2023
Laatst bijgewerkt
5 juni 2023

Simpel uitgelegd

Wat is er aan de hand?

Dit lek stamt uit 2023 en staat sinds juni 2023 op de lijst van actief misbruikte lekken. Het zit in V8, de component van Google Chrome die JavaScript uitvoert. Een aanvaller kan een speciaal opgemaakte webpagina maken die het geheugen van de browser beschadigt. Daarmee kan hij mogelijk eigen code laten uitvoeren.

Wie loopt risico?

Vooral oudere, niet bijgewerkte of niet meer ondersteunde systemen lopen risico, want oude versies krijgen vaak geen updates meer. Dat geldt voor Chrome-versies ouder dan 114.0.5735.110. Een aanval werkt via het netwerk, maar jij moet daarvoor wel een kwaadaardige pagina openen. In de gegevens staan ook Fedora 37 en 38, Debian 11.0 en 12.0 en Couchbase Server als getroffen producten.

Wat moet je doen?

  1. Ga na of je Chrome nog gebruikt

    Controleer op welke computers en servers Google Chrome staat en welke versie dat is. Kijk ook naar systemen die je weinig bijhoudt, zoals oude werkplekken of testmachines.

  2. Werk Chrome bij

    Update naar Chrome 114.0.5735.110 of nieuwer. Start de browser daarna opnieuw op, zodat de update echt actief is.

  3. Controleer andere getroffen producten

    Gebruik je Fedora 37 of 38, Debian 11.0 of 12.0 of Couchbase Server? Volg dan het advies van de leverancier. Voor Couchbase Server noemen de gegevens versie 7.1.5 als opgeloste versie.

  4. Vervang wat niet te updaten is

    Kun je een systeem niet bijwerken, vervang het dan. Of haal het van internet af en gebruik er geen webbrowser meer op voor onbekende websites.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een type confusion in V8, de JavaScript- en WebAssembly-engine van Google Chrome. Daarbij gebruikt de code een geheugenobject als een ander type dan waarvoor het is aangemaakt. Dat kan leiden tot heap corruption, dus beschadiging van het geheugen. Een externe aanvaller kan dit uitlokken met een speciaal opgemaakte HTML-pagina, waarvoor de gebruiker die pagina moet openen. De CVSS-vector (AV:N/AC:L/PR:N/UI:R) wijst op een aanval via het netwerk zonder inloggegevens, met grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid. Er is publiek exploitmateriaal beschikbaar en het lek staat in de CISA KEV-lijst van actief misbruikte lekken.

CVSS-vector (versie 3.1, basisscore 8,8, bron: NVD)

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-843 · Toegang tot een bron met een onjuist type (type confusion)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
32,1%
Aanvalscode openbaar
Ja
Op de KEV-lijst van CISA
Sinds 7 juni 2023
Deadline van CISA
28 juni 2023
Gebruikt door ransomwaregroepen
Niet bekend

Bronnen

Deel dit lek