SecBoard
Zurück zur Übersicht
Nicht einstufbarKonfidenz: Mittel
Keine strukturierten CVE-Daten

Aktualisieren Sie Google Chrome auf Version 140.0.7339.208 und Microsoft Edge auf Version 140.0.3485.94 oder neuer.

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

[UPDATE] [hoch] Google Chrome / Microsoft Edge: Mehrere Schwachstellen

CERT-Bund·
Originalartikel lesen bei CERT-Bund

Es wurden mehrere kritische Schwachstellen in Google Chrome und Microsoft Edge entdeckt, die es Angreifern ermöglichen, Informationen offenzulegen und Code auszuführen. Betroffen sind Nutzer auf Linux, MacOS X und Windows, die ältere Versionen dieser Browser verwenden. Es wird dringend empfohlen, die Browser umgehend auf die neuesten Versionen zu aktualisieren, um die Sicherheit zu gewährleisten.

SecBoard-Einordnung

Diese Schwachstellen ermöglichen es Angreifern, sensible Informationen offenzulegen und beliebigen Code auf den Systemen der Nutzer auszuführen, was zu einem vollständigen Systemkompromiss führen kann. Da Webbrowser häufig genutzt werden, ist das Angriffsrisiko hoch.

Realistisch schlimmster Fall: Der schlimmste Fall ist die vollständige Kompromittierung des Systems des Nutzers durch die Ausführung von beliebigem Code, was zur Installation von Malware, Datendiebstahl oder der Übernahme des Systems führen kann.

Key Facts

 

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Betroffen

Nutzer von Google Chrome und Microsoft Edge auf Linux, MacOS X und Windows, die ältere Versionen dieser Browser verwenden.

Prüfen

3
  • Überprüfen Sie die aktuellen Versionen aller Google Chrome- und Microsoft Edge-Installationen in Ihrer Organisation.
  • Stellen Sie sicher, dass automatische Updates für Browser auf allen Endgeräten aktiviert sind.
1 weitere
  • Führen Sie regelmäßige Scans auf Endgeräten durch, um veraltete Browserversionen zu identifizieren.

Offene Punkte

3
anzeigen
  • Es werden keine spezifischen CVE-IDs für die Schwachstellen genannt.
  • Es werden keine Details zu den genauen Arten der offengelegten Informationen oder der Art des ausführbaren Codes genannt.
  • Es werden keine spezifischen Angreifergruppen oder Kampagnen erwähnt, die diese Schwachstellen ausnutzen.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Möglich
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Windows extern erreichbar?

MITRE ATT&CK(2)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1203Exploitation for Client Executionzugeordnet

[...] ermöglichen es Angreifern, [...] Code auszuführen.

T1560Archive Collected Datazugeordnet

[...] ermöglichen es Angreifern, Informationen offenzulegen [...]

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Quellen & Belege· 1 Quelle

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Themen
hoch