CVE-2023-4863

Exp

Heap buffer overflow in libwebp in Google Chrome prior to 116.0.5845.187 and libwebp 1.3.2 allowed a remote attacker to perform an out of bounds memory write via a crafted HTML page. (Chromium security severity: Critical)

公開: 2023-09-12 最終更新: 2026-06-17 Assigner: [email protected] ソース: [email protected]

総合評価: CVE-2023-4863 は在野悪用が確認された重大脅威(100/100)。CVSS 深刻度は高。悪用される可能性が高い(EPSS 99.74%、100 パーセンタイル) 根拠: CISA KEV に登録(追加日 2023-09-13)。Google / Chromium WebP が対象で、弱点分類 CWE-787の悪用が確認されています。未認証でリモート管理権限を奪取されるリスクが極めて高い。 直近 1 日で EPSS が +6.44% 上昇。悪用への関心が高まっている可能性があります。 推奨対応: CISA の対応期限を過ぎています。緊急のパッチ適用を最優先に検討してください。

リスクは変動します。再評価に基づき、本ページの表示内容を更新しています。

CVE-2023-4863 の CISA KEV レコード

名称: Google Chromium WebP Heap-Based Buffer Overflow Vulnerability · CISA KEV の詳細

悪用情報の追加日: 2023-09-13

対応期限: 2023-10-04

求められる対応: Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVE-2023-4863 に関する公開 exploit 参照(Exploit-DB)

EDB-ID ソース 種別 公開 リンク
nvd_ref exploit_tag Exploit-DB ↗
nvd_ref exploit_tag Exploit-DB ↗
nvd_ref exploit_tag Exploit-DB ↗
nvd_ref exploit_tag Exploit-DB ↗
nvd_ref exploit_tag Exploit-DB ↗

CVE-2023-4863 の EPSS(Exploit Prediction Scoring System)スコア

EPSS は日次で悪用されやすさの相対度合いを推定します。パーセンタイルは採点済み CVE の中での相対位置(高いほど相対的に深刻)を示します。

# 日付 旧 EPSS スコア 新 EPSS スコア Δ(新 − 旧)
1 2026-06-15 93.30% 99.74% +6.44%
2 2026-05-22 93.61% 93.30% -0.30%
3 2026-05-13 93.61%

EPSS の全履歴 (全 80 件)

CVE-2023-4863 の CVSS(Common Vulnerability Scoring System)指標

この CVE の CVSS 指標。

ベーススコア バージョン 深刻度 ベクトル 悪用しやすさ 影響 スコアの出典
8.8 3.1 HIGH
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H クリックして展開
攻撃ベクター (AV:N)
インターネットなど、ルーティングされたネットワーク越しに遠隔から悪用しうる。端末の前にいる必要はない。
攻撃の複雑さ (AC:L)
攻撃者が条件を満たせば、レース条件や珍しい構成に依存せずに再現しやすい。
必要な権限 (PR:N)
事前のログインや昇格は不要で、匿名アクセスのまま踏み台にしうる。
ユーザーの関与 (UI:R)
インストールの許可、設定変更、悪意あるファイルの実行など、人の一度の判断がトリガーになる。
スコープ (S:U)
影響は脆弱コンポーネントと同一のセキュリティ権限・信頼境界の内側に収まる。
機密性への影響 (C:H)
広範な機微データの読み取りや持ち出しが現実的。
完全性への影響 (I:H)
権限の奪取や広範なログ改竄など、システムの信頼根拠を揺るがす改ざんが現実的。
可用性への影響 (A:H)
長時間のサービス停止、データ損壊による復旧不能に近い状態など、利用者に著しい不便を与えうる。
2.8 5.9 [email protected]
8.8 3.1 HIGH
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H クリックして展開
攻撃ベクター (AV:N)
インターネットなど、ルーティングされたネットワーク越しに遠隔から悪用しうる。端末の前にいる必要はない。
攻撃の複雑さ (AC:L)
攻撃者が条件を満たせば、レース条件や珍しい構成に依存せずに再現しやすい。
必要な権限 (PR:N)
事前のログインや昇格は不要で、匿名アクセスのまま踏み台にしうる。
ユーザーの関与 (UI:R)
インストールの許可、設定変更、悪意あるファイルの実行など、人の一度の判断がトリガーになる。
スコープ (S:U)
影響は脆弱コンポーネントと同一のセキュリティ権限・信頼境界の内側に収まる。
機密性への影響 (C:H)
広範な機微データの読み取りや持ち出しが現実的。
完全性への影響 (I:H)
権限の奪取や広範なログ改竄など、システムの信頼根拠を揺るがす改ざんが現実的。
可用性への影響 (A:H)
長時間のサービス停止、データ損壊による復旧不能に近い状態など、利用者に著しい不便を与えうる。
2.8 5.9 134c704f-9b21-4f2e-91b3-4a467353bcc0

CVE-2023-4863 の弱点分類(列挙)

CVE-2023-4863 の GitHub Security Advisory

GHSA-j7hp-h8jx-5ppr · 深刻度: high · エコシステム: rust — libwebp: OOB write in BuildHuffmanTable

CVE-2023-4863 の OS トラッカー

vendor priority summary link
alpine CVE-2023-4863: 5 source package rows (chromium, firefox-esr, libwebp, qt5-qtimageformats, qt5-qtwebengine); 36 state rows across 13 repos (3.17-main, 3.18-community, 3.18-main, 3.19-community, 3.19-main, 3.20-community, 3.20-main, 3.21-community, 3.21-main, 3.22-community, 3.22-main, edge-community, edge-main); fixed 31, open 5. https://security.alpinelinux.org/vuln/CVE-2023-4863
debian unimportant CVE-2023-4863 unimportant priority: Debian including 5 source packages (chromium, firefox, firefox-esr, libwebp, thunderbird), 21 status rows across 5 suites (bookworm, bullseye, forky, sid, trixie): resolved 21. https://security-tracker.debian.org/tracker/CVE-2023-4863
gentoo high CVE-2023-4863: 2 GLSA(s) (202309-05, 202401-10), 3 atom(s) (media-libs/libwebp, www-client/firefox, www-client/firefox-bin); latest impact high. https://bugs.gentoo.org/buglist.cgi?quicksearch=CVE-2023-4863
redhat high https://access.redhat.com/security/cve/CVE-2023-4863
suse high CVE-2023-4863 severity important: SUSE including 545 source package names (0.3.2-1.2:libwebp7-1.0.3-150200.3.10.1, 0.3.2-1.2:libwebpdemux2-1.0.3-150200.3.10.1, …), 1319 product×package rows across 132 product lines (Container containers/lmcache-vllm-openai, Container containers/open-webui, … (132 product lines)): Fixed 564, Known Not Affected 524, Known Affected 231. https://www.suse.com/security/cve/CVE-2023-4863/
ubuntu medium CVE-2023-4863 medium priority: Ubuntu including 4 source packages (chromium-browser, firefox, libwebp, thunderbird), 36 status rows across 9 suites (bionic, focal, jammy, lunar, mantic, noble, trusty, upstream, xenial): released 15, not-affected 10, ignored 9, DNE 1, needs-triage 1. https://ubuntu.com/security/CVE-2023-4863

CVE-2023-4863 の影響を受けるソフトウェア/構成

ベンダー 製品 バージョン 生の CPE
google chrome < 116.0.5845.187 cpe:2.3:a:google:chrome:*:*:*:*:*:*:*:*
fedoraproject fedora 37 cpe:2.3:o:fedoraproject:fedora:37:*:*:*:*:*:*:*
fedoraproject fedora 38 cpe:2.3:o:fedoraproject:fedora:38:*:*:*:*:*:*:*
fedoraproject fedora 39 cpe:2.3:o:fedoraproject:fedora:39:*:*:*:*:*:*:*
debian debian_linux 10.0 cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*
debian debian_linux 11.0 cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*
debian debian_linux 12.0 cpe:2.3:o:debian:debian_linux:12.0:*:*:*:*:*:*:*
mozilla firefox < 102.15.1 cpe:2.3:a:mozilla:firefox:*:*:*:*:esr:*:*:*
mozilla firefox < 117.0.1 cpe:2.3:a:mozilla:firefox:*:*:*:*:-:*:*:*
mozilla firefox >= 115.1.0, < 115.2.1 cpe:2.3:a:mozilla:firefox:*:*:*:*:esr:*:*:*
mozilla thunderbird < 102.15.1 cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:*
mozilla thunderbird >= 115.0, < 115.2.2 cpe:2.3:a:mozilla:thunderbird:*:*:*:*:*:*:*:*
microsoft edge_chromium < 116.0.1938.81 cpe:2.3:a:microsoft:edge_chromium:*:*:*:*:*:*:*:*
microsoft teams < 1.6.00.26463 cpe:2.3:a:microsoft:teams:*:*:*:*:*:macos:*:*
microsoft teams < 1.6.00.26474 cpe:2.3:a:microsoft:teams:*:*:*:*:desktop:*:*:*
microsoft webp_image_extension < 1.0.62681.0 cpe:2.3:a:microsoft:webp_image_extension:*:*:*:*:*:*:*:*
webmproject libwebp < 1.3.2 cpe:2.3:a:webmproject:libwebp:*:*:*:*:*:*:*:*
netapp active_iq_unified_manager cpe:2.3:a:netapp:active_iq_unified_manager:-:*:*:*:*:vmware_vsphere:*:*
bentley seequent_leapfrog < 2023.2 cpe:2.3:a:bentley:seequent_leapfrog:*:*:*:*:*:*:*:*
bandisoft honeyview < 5.51 cpe:2.3:a:bandisoft:honeyview:*:*:*:*:*:*:*:*

CVE-2023-4863 の参考情報

URL タグ
http://www.openwall.com/lists/oss-security/2023/09/21/4 Mailing List
http://www.openwall.com/lists/oss-security/2023/09/22/1 Mailing List
http://www.openwall.com/lists/oss-security/2023/09/22/3 Mailing List
http://www.openwall.com/lists/oss-security/2023/09/22/4 Mailing List
http://www.openwall.com/lists/oss-security/2023/09/22/5 Mailing List
http://www.openwall.com/lists/oss-security/2023/09/22/6 Mailing List
http://www.openwall.com/lists/oss-security/2023/09/22/7 Mailing List
http://www.openwall.com/lists/oss-security/2023/09/22/8 Mailing List
http://www.openwall.com/lists/oss-security/2023/09/26/1 Mailing List
http://www.openwall.com/lists/oss-security/2023/09/26/7 Mailing List
http://www.openwall.com/lists/oss-security/2023/09/28/1 Mailing List
http://www.openwall.com/lists/oss-security/2023/09/28/2 Mailing List
http://www.openwall.com/lists/oss-security/2023/09/28/4 Mailing List
https://adamcaudill.com/2023/09/14/whose-cve-is-it-anyway/ Third Party Advisory
https://blog.isosceles.com/the-webp-0day/ Exploit Third Party Advisory
https://bugzilla.suse.com/show_bug.cgi?id=1215231 Issue Tracking Third Party Advisory
https://chromereleases.googleblog.com/2023/09/stable-channel-update-for-desktop_11.html Vendor Advisory
https://crbug.com/1479274 Issue Tracking Vendor Advisory
https://en.bandisoft.com/honeyview/history/ Release Notes
https://github.com/webmproject/libwebp/commit/902bc9190331343b2017211debcec8d2ab87e17a Patch
https://github.com/webmproject/libwebp/releases/tag/v1.3.2 Release Notes
https://lists.debian.org/debian-lts-announce/2023/09/msg00015.html Mailing List Third Party Advisory
https://lists.debian.org/debian-lts-announce/2023/09/msg00016.html Mailing List Third Party Advisory
https://lists.debian.org/debian-lts-announce/2023/09/msg00017.html Mailing List Third Party Advisory
https://lists.fedoraproject.org/archives/list/[email protected]/message/6T655QF7CQ3DYAMPFV7IECQYGDEUIVVT/ Mailing List
https://lists.fedoraproject.org/archives/list/[email protected]/message/FYYKLG6CRGEDTNRBSU26EEWAO6D6U645/ Mailing List
https://lists.fedoraproject.org/archives/list/[email protected]/message/KUQ7CTX3W372X3UY56VVNAHCH6H2F4X3/ Mailing List
https://lists.fedoraproject.org/archives/list/[email protected]/message/OZDGWWMJREPAGKWCJKSCM4WYLANSKIFX/ Mailing List
https://lists.fedoraproject.org/archives/list/[email protected]/message/PYZV7TMKF4QHZ54SFJX54BDN52VHGGCX/ Mailing List
https://lists.fedoraproject.org/archives/list/[email protected]/message/WHOLML7N2G5KCAZXFWC5IDFFHSQS5SDB/ Mailing List
https://lists.fedoraproject.org/archives/list/[email protected]/message/WTRUIS3564P7ZLM2S2IH4Y4KZ327LI4I/ Mailing List
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-4863 Patch Third Party Advisory
https://news.ycombinator.com/item?id=37478403 Exploit Third Party Advisory
https://security-tracker.debian.org/tracker/CVE-2023-4863 Issue Tracking Third Party Advisory
https://security.gentoo.org/glsa/202309-05 Third Party Advisory
https://security.gentoo.org/glsa/202401-10 Third Party Advisory
https://security.netapp.com/advisory/ntap-20230929-0011/ Third Party Advisory
https://sethmlarson.dev/security-developer-in-residence-weekly-report-16 Exploit
https://stackdiary.com/critical-vulnerability-in-webp-codec-cve-2023-4863/ Exploit Third Party Advisory
https://www.bentley.com/advisories/be-2023-0001/ Third Party Advisory
https://www.bleepingcomputer.com/news/google/google-fixes-another-chrome-zero-day-bug-exploited-in-attacks/ Third Party Advisory
https://www.debian.org/security/2023/dsa-5496 Mailing List
https://www.debian.org/security/2023/dsa-5497 Mailing List
https://www.debian.org/security/2023/dsa-5498 Mailing List Third Party Advisory
https://www.mozilla.org/en-US/security/advisories/mfsa2023-40/ Third Party Advisory
https://www.vicarius.io/vsociety/posts/zero-day-webp-vulnerability-cve-2023-4863 Exploit Third Party Advisory
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-4863 US Government Resource
cvelogic Threat Intelligence