SecBoard
Zurück zur Übersicht
Nicht einstufbarKonfidenz: Mittel
Keine strukturierten CVE-Daten

Nutzer sollten ihre Google Chrome- und Microsoft Edge-Browser umgehend auf die neuesten gepatchten Versionen aktualisieren.

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

[UPDATE] [hoch] Google Chrome und Microsoft Edge: Mehrere Schwachstellen

CERT-Bund·
Originalartikel lesen bei CERT-Bund

Ein anonymer Angreifer kann mehrere Schwachstellen in Google Chrome und Microsoft Edge ausnutzen. Dies ermöglicht die Ausführung beliebigen Programmcodes und die Herbeiführung eines Denial-of-Service-Zustands. Nutzer sollten ihre Browser umgehend aktualisieren, um diese Risiken zu minimieren.

SecBoard-Einordnung

Die Schwachstellen ermöglichen die Ausführung von beliebigem Code, was zu einer vollständigen Kompromittierung des Browsers und potenziell des Systems führen kann. Ein Denial-of-Service-Zustand kann die Verfügbarkeit von Diensten beeinträchtigen.

Realistisch schlimmster Fall: Ein Angreifer könnte über eine präparierte Webseite beliebigen Code auf dem System des Nutzers ausführen, was zur Installation von Malware, Datenexfiltration oder vollständiger Systemübernahme führen könnte.

Key Facts

 

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Betroffen

Alle Nutzer von Google Chrome und Microsoft Edge sind betroffen.

Prüfen

3
  • Überprüfen Sie die Versionen aller installierten Google Chrome- und Microsoft Edge-Browser in Ihrer Organisation und stellen Sie sicher, dass diese auf dem neuesten Stand sind.
  • Validieren Sie, ob automatische Update-Mechanismen für Browser in Ihrer Umgebung korrekt funktionieren und aktiviert sind.
1 weitere
  • Führen Sie eine Bestandsaufnahme aller Endpunkte durch, auf denen diese Browser installiert sind, um die Abdeckung der Patches zu gewährleisten.

Offene Punkte

4
anzeigen
  • Es werden keine spezifischen CVE-IDs oder Schwachstellennamen genannt.
  • Die genaue Art der Schwachstellen (z.B. Use-after-free, Type Confusion) ist nicht spezifiziert.
  • Es wird nicht erwähnt, ob die Schwachstellen bereits aktiv ausgenutzt werden (in-the-wild exploits).
  • Es werden keine spezifischen betroffenen Versionen der Browser genannt, nur dass Nutzer aktualisieren sollen.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Möglich
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Windows extern erreichbar?

MITRE ATT&CK(2)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1203Exploitation for Client Executionzugeordnet

Dies ermöglicht die Ausführung beliebigen Programmcodes

T1499Endpoint Denial of Servicezugeordnet

die Herbeiführung eines Denial-of-Service-Zustands

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Quellen & Belege· 1 Quelle

CERT-BundPrimärbelegPUBLICZuverlässigkeit Adiese Meldung

Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Themen
hoch