CVE-2016-4655

MEDIUM(5.5)KEVErhöhtes Risiko

Apple iOS Information Disclosure Vulnerability

Beschreibung

CVE-2016-4655 ist eine Schwachstelle zur Offenlegung von Kernel-Informationen in Apple iOS, die es Angreifern ermöglicht, über eine präparierte Anwendung vertrauliche Informationen aus dem Kernel-Speicher auszulesen. Diese Schwachstelle wurde als Teil der Pegasus-Spyware-Kette der NSO Group entdeckt, wo sie zusammen mit CVE-2016-4656 und CVE-2016-4657 für einen vollständigen Remote-Jailbreak von iOS-Geräten eingesetzt wurde. Durch das Auslesen von Kernel-Speicherinformationen ermöglicht CVE-2016-4655 die Umgehung der Kernel Address Space Layout Randomization (KASLR). CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, und das EPSS-Perzentil von 99,2 % weist auf eine nahezu sichere Ausnutzungsaktivität hin.

KEV-Informationen

Hersteller
Apple
Produkt
iOS
Hinzugefügt am
24. Mai 2022
Fälligkeitsdatum
14. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
3.6

Betroffene Produkte

HerstellerProduktVersion
appleiphone os< 9.3.5; 10.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
5.5
MEDIUM

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
5.5
MEDIUM

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

Referenzen

Schwachstellentyp

CWE-200: Offenlegung sensibler Informationen an nicht autorisierte Akteure

CWE-200 beschreibt eine Schwachstelle, bei der ein Produkt vertrauliche Informationen an nicht autorisierte Akteure weitergibt. Bei CVE-2016-4655 validiert der Apple-iOS-Kernel bestimmte Speicherzugriffsoperationen nicht ordnungsgemäß, wodurch eine präparierte Anwendung Kernel-Speicherinhalte lesen und sensible Informationen extrahieren kann, einschließlich der zur Überwindung von KASLR-Schutzmaßnahmen benötigten Kernel-Basisadressen.

Weitere Informationen: CWE-200 — Exposure of Sensitive Information to an Unauthorized Actor

Auswirkungsanalyse

CVE-2016-4655 ist ein kritischer Ermöglicher in einer der ausgefeiltesten mobilen Exploit-Ketten, die je entdeckt wurden. Die Schwachstelle erlaubt einer lokal ausgeführten Anwendung, Kernel-Speicheradressen auszulesen und so Apples KASLR-Schutz zu überwinden. Obwohl die direkte Auswirkung auf die Vertraulichkeit durch Informationsoffenlegung beschränkt ist, ist die offengelegte Kernel-Basisadresse für die zuverlässige Ausnutzung von Kernel-Code-Ausführungs-Schwachstellen wie CVE-2016-4656 unerlässlich. Zusammen mit CVE-2016-4657 (WebKit Remote-Code-Ausführung) und CVE-2016-4656 (Kernel-Rechteausweitung) bildete diese Schwachstelle die Trident-Exploit-Kette, die von der Pegasus-Spyware der NSO Group verwendet wurde, um iPhones über einen einzelnen bösartigen Link aus der Ferne zu jailbreaken. Das EPSS-Perzentil von 99,2 % belegt eine nahezu sichere Ausnutzung.

Exploit-Reifegrad

CVE-2016-4655 wurde als Zero-Day-Schwachstelle im Rahmen der Pegasus/Trident-Exploit-Kette ausgenutzt, die im August 2016 entdeckt wurde. CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle mit einer Behebungsfrist bis zum 14. Juni 2022 in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von 99,2 % deutet auf eine nahezu sichere Ausnutzungswahrscheinlichkeit hin. Die Exploit-Kette wurde von der NSO Group entwickelt und als Teil ihrer kommerziellen Pegasus-Spyware-Plattform verkauft, die auf Journalisten, Aktivisten und politische Persönlichkeiten abzielte. In Kombination mit CVE-2016-4657 (WebKit-Speicherkorruption) und CVE-2016-4656 (Kernel-Speicherkorruption) lieferte CVE-2016-4655 den erforderlichen KASLR-Bypass für eine zuverlässige Kernel-Ausnutzung.

Behebung

  1. Aktualisieren Sie Apple iOS auf Version 9.3.5 oder höher, die CVE-2016-4655 zusammen mit den anderen Trident/Pegasus-Schwachstellen behebt. Wenden Sie Updates gemäß den Herstelleranweisungen an.
  2. Aktivieren Sie automatische Updates auf allen iOS-Geräten, um die zeitnahe Bereitstellung zukünftiger Sicherheitspatches für Kernel-Schwachstellen sicherzustellen.
  3. Vermeiden Sie das Anklicken von Links aus unbekannten oder nicht vertrauenswürdigen Quellen, da die Pegasus-Exploit-Kette über bösartige Links in SMS-Nachrichten und Messaging-Anwendungen ausgeliefert wurde.
  4. Setzen Sie Mobile-Device-Management-Lösungen (MDM) ein, um die Update-Compliance durchzusetzen und auf Jailbreak-Indikatoren zu überwachen.
  5. Für Organisationen mit hohem Risiko gezielter Überwachung empfiehlt sich die Nutzung von Apples Lockdown-Modus (in neueren iOS-Versionen verfügbar), um die Angriffsfläche für ausgefeilte Exploit-Ketten zu reduzieren.

Technische Details

CVE-2016-4655 zielt auf das Speicherverwaltungs-Subsystem des Apple-iOS-Kernels ab. Die Schwachstelle ermöglicht es einer Anwendung, einen Kernel-Codepfad auszulösen, der fehlerhafterweise Kernel-Speicherinhalte an den Benutzerbereich zurückgibt, klassifiziert unter CWE-200 (Offenlegung sensibler Informationen). Konkret kann der Angreifer den Kernel-Slide-Wert extrahieren, den zufälligen Versatz der Kernel-Basisadresse durch KASLR. Mit diesen Informationen kann der Angreifer die genauen Speicheradressen von Kernel-Funktionen und Datenstrukturen berechnen, was für die Erstellung eines zuverlässigen Kernel-Exploits erforderlich ist. In der Pegasus/Trident-Kette erlangte CVE-2016-4657 zunächst Code-Ausführung im Safari-WebKit-Prozess über eine bösartige Webseite, dann wurde CVE-2016-4655 aus diesem Ausführungskontext verwendet, um das Kernel-Speicherlayout zu bestimmen, und schließlich nutzte CVE-2016-4656 eine Kernel-Speicherkorruptions-Schwachstelle an den nun bekannten Adressen, um einen persistenten Jailbreak mit Root-Zugang zu erreichen.

Häufig gestellte Fragen

Wird CVE-2016-4655 aktiv ausgenutzt?

Ja, CVE-2016-4655 wurde als Zero-Day in der Pegasus-Spyware-Kette der NSO Group aktiv ausgenutzt. CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von 99,2 % belegt eine nahezu sichere Ausnutzungsaktivität.

Welche Produkte sind von CVE-2016-4655 betroffen?

CVE-2016-4655 betrifft Apple iOS in Versionen vor 9.3.5. Die Schwachstelle befindet sich im iOS-Kernel und betrifft alle iPhone- und iPad-Modelle mit betroffenen Firmware-Versionen.

Wie behebe ich CVE-2016-4655?

Aktualisieren Sie Apple iOS auf Version 9.3.5 oder höher, die CVE-2016-4655 und die verwandten Trident-Schwachstellen behebt. Aktivieren Sie automatische Updates für zeitnahen Schutz. Weitere Sicherheitsmaßnahmen finden Sie im Abschnitt Behebung.

Wie schwerwiegend ist CVE-2016-4655?

CVE-2016-4655 ist eine Schwachstelle zur Kernel-Informationsoffenlegung mit einem EPSS-Perzentil von 99,2 %. Obwohl die direkte Auswirkung die Informationsoffenlegung ist, ist sie eine kritische Komponente der Pegasus/Trident-Exploit-Kette, die einen vollständigen Remote-Jailbreak von iOS-Geräten ermöglichte. Ihre Rolle bei der Kernel-KASLR-Umgehung macht sie für die zuverlässige Ausnutzung begleitender Kernel-Schwachstellen unerlässlich.

CVSS-Score

5.5
MEDIUM(5.5)

EPSS-Score

EPSS-Score30.32%
EPSS-Perzentil98.1%

Daten

Veröffentlicht25. August 2016
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.