Podatność w Microsoft Edge opartym na silniku Chromium umożliwia nieuprawnione podniesienie uprawnień (privilege escalation). Wysoki wynik CVSS 9.6 z oznakiem zakresu zmienionego (Scope: Changed) wskazuje, że skutki mogą wykraczać poza sam proces przeglądarki.
▸ Pokaż oryginał (EN)
Microsoft Edge (Chromium-based) Elevation of Privilege Vulnerability
Podatność sklasyfikowana jest jako CWE-416 (use-after-free), co oznacza, że błąd zarządzania pamięcią pozwala na odwołanie się do już zwolnionego obszaru pamięci. Atakujący może nakłonić użytkownika do odwiedzenia spreparowanej strony internetowej lub otwarcia złośliwej treści, po czym exploit wykorzystuje wadliwe zarządzanie pamięcią do przejęcia kontroli nad przepływem wykonania. Wektor ataku sieciowy bez wymogu uwierzytelnienia, lecz z wymaganą interakcją użytkownika (UI:R), sugeruje klasyczny scenariusz drive-by lub phishingowy.
Atakujący może uzyskać podwyższone uprawnienia w systemie ofiary, potencjalnie wykraczając poza środowisko izolowane przeglądarki (sandbox escape), co może prowadzić do poufności, integralności i dostępności danych na poziomie krytycznym.
Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z referencjami Microsoft Security Response Center (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-36735). Zaleca się włączenie automatycznych aktualizacji przeglądarki Microsoft Edge oraz — do czasu wdrożenia poprawki — ograniczenie przeglądania niezaufanych stron internetowych.
Microsoft Edge oparty na silniku Chromium — konkretne wersje wskazane w referencjach producenta (Microsoft Security Response Center).
Podatność opublikowana 2023-09-15. Dodatkowe informacje dostępne w poradniku Gentoo Linux Security Advisory GLSA-202402-05.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HMicrosoft Edge
APPMicrosoft< 117.0.2045.31
Powiązane podatności
Integer overflow w Skia w Google Chrome — sandbox escape
Heap buffer overflow w GPU w Google Chrome — sandbox escape
Type Confusion w Microsoft Edge (Chromium) umożliwia zdalne wykonanie kodu
Eskalacja uprawnień w Microsoft Edge (Chromium) — CVE-2024-21326
Eskalacja uprawnień w Microsoft Edge (Chromium) — CWE-416 Use-After-Free