CRITICAL✓ PATCH🇬🇧 English

CVE-2023-36735

Microsoft Edge (Chromium) — Elevation of Privilege przez use-after-free

CVSS 9.6v3.1pub. 2023-09-15upd. 2025-01-01

Podatność w Microsoft Edge opartym na silniku Chromium umożliwia nieuprawnione podniesienie uprawnień (privilege escalation). Wysoki wynik CVSS 9.6 z oznakiem zakresu zmienionego (Scope: Changed) wskazuje, że skutki mogą wykraczać poza sam proces przeglądarki.

Pokaż oryginał (EN)

Microsoft Edge (Chromium-based) Elevation of Privilege Vulnerability

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jest jako CWE-416 (use-after-free), co oznacza, że błąd zarządzania pamięcią pozwala na odwołanie się do już zwolnionego obszaru pamięci. Atakujący może nakłonić użytkownika do odwiedzenia spreparowanej strony internetowej lub otwarcia złośliwej treści, po czym exploit wykorzystuje wadliwe zarządzanie pamięcią do przejęcia kontroli nad przepływem wykonania. Wektor ataku sieciowy bez wymogu uwierzytelnienia, lecz z wymaganą interakcją użytkownika (UI:R), sugeruje klasyczny scenariusz drive-by lub phishingowy.

Skutki

Atakujący może uzyskać podwyższone uprawnienia w systemie ofiary, potencjalnie wykraczając poza środowisko izolowane przeglądarki (sandbox escape), co może prowadzić do poufności, integralności i dostępności danych na poziomie krytycznym.

Mitygacja

Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z referencjami Microsoft Security Response Center (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-36735). Zaleca się włączenie automatycznych aktualizacji przeglądarki Microsoft Edge oraz — do czasu wdrożenia poprawki — ograniczenie przeglądania niezaufanych stron internetowych.

Kogo dotyczy

Microsoft Edge oparty na silniku Chromium — konkretne wersje wskazane w referencjach producenta (Microsoft Security Response Center).

Uwagi

Podatność opublikowana 2023-09-15. Dodatkowe informacje dostępne w poradniku Gentoo Linux Security Advisory GLSA-202402-05.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Microsoft Edge

    APP
    Microsoft
    < 117.0.2045.31
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2023-6345CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Integer overflow w Skia w Google Chrome — sandbox escape

CVE-2022-4135CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Heap buffer overflow w GPU w Google Chrome — sandbox escape

CVE-2026-58289CRITICAL9.0PL ✓ten sam produkt

Type Confusion w Microsoft Edge (Chromium) umożliwia zdalne wykonanie kodu

CVE-2024-21326CRITICAL9.6PL ✓ten sam produkt

Eskalacja uprawnień w Microsoft Edge (Chromium) — CVE-2024-21326

CVE-2023-35618CRITICAL9.6PL ✓ten sam produkt

Eskalacja uprawnień w Microsoft Edge (Chromium) — CWE-416 Use-After-Free