CVE-2016-4655
Apple iOS Information Disclosure Vulnerability
Beschreibung
CVE-2016-4655 ist eine Schwachstelle zur Offenlegung von Kernel-Informationen in Apple iOS, die es Angreifern ermöglicht, über eine präparierte Anwendung vertrauliche Informationen aus dem Kernel-Speicher auszulesen. Diese Schwachstelle wurde als Teil der Pegasus-Spyware-Kette der NSO Group entdeckt, wo sie zusammen mit CVE-2016-4656 und CVE-2016-4657 für einen vollständigen Remote-Jailbreak von iOS-Geräten eingesetzt wurde. Durch das Auslesen von Kernel-Speicherinformationen ermöglicht CVE-2016-4655 die Umgehung der Kernel Address Space Layout Randomization (KASLR). CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, und das EPSS-Perzentil von 99,2 % weist auf eine nahezu sichere Ausnutzungsaktivität hin.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | iphone os | < 9.3.5; 10.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Referenzen
- http://lists.apple.com/archives/security-announce/2016/Aug/msg00000.html(Broken Link, Mailing List, Vendor Advisory)
- http://lists.apple.com/archives/security-announce/2016/Sep/msg00005.html(Broken Link, Mailing List, Vendor Advisory)
- http://www.securityfocus.com/bid/92651(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securityfocus.com/bid/92965(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1036694(Broken Link, Third Party Advisory, VDB Entry)
- https://blog.lookout.com/blog/2016/08/25/trident-pegasus/(Broken Link)
- https://support.apple.com/HT207107(Vendor Advisory)
- https://support.apple.com/HT207145(Vendor Advisory)
- https://www.exploit-db.com/exploits/44836/(Exploit, Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2016-4655(US Government Resource)
Schwachstellentyp
CWE-200: Offenlegung sensibler Informationen an nicht autorisierte Akteure
CWE-200 beschreibt eine Schwachstelle, bei der ein Produkt vertrauliche Informationen an nicht autorisierte Akteure weitergibt. Bei CVE-2016-4655 validiert der Apple-iOS-Kernel bestimmte Speicherzugriffsoperationen nicht ordnungsgemäß, wodurch eine präparierte Anwendung Kernel-Speicherinhalte lesen und sensible Informationen extrahieren kann, einschließlich der zur Überwindung von KASLR-Schutzmaßnahmen benötigten Kernel-Basisadressen.
Weitere Informationen: CWE-200 — Exposure of Sensitive Information to an Unauthorized Actor
Auswirkungsanalyse
CVE-2016-4655 ist ein kritischer Ermöglicher in einer der ausgefeiltesten mobilen Exploit-Ketten, die je entdeckt wurden. Die Schwachstelle erlaubt einer lokal ausgeführten Anwendung, Kernel-Speicheradressen auszulesen und so Apples KASLR-Schutz zu überwinden. Obwohl die direkte Auswirkung auf die Vertraulichkeit durch Informationsoffenlegung beschränkt ist, ist die offengelegte Kernel-Basisadresse für die zuverlässige Ausnutzung von Kernel-Code-Ausführungs-Schwachstellen wie CVE-2016-4656 unerlässlich. Zusammen mit CVE-2016-4657 (WebKit Remote-Code-Ausführung) und CVE-2016-4656 (Kernel-Rechteausweitung) bildete diese Schwachstelle die Trident-Exploit-Kette, die von der Pegasus-Spyware der NSO Group verwendet wurde, um iPhones über einen einzelnen bösartigen Link aus der Ferne zu jailbreaken. Das EPSS-Perzentil von 99,2 % belegt eine nahezu sichere Ausnutzung.
Exploit-Reifegrad
CVE-2016-4655 wurde als Zero-Day-Schwachstelle im Rahmen der Pegasus/Trident-Exploit-Kette ausgenutzt, die im August 2016 entdeckt wurde. CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle mit einer Behebungsfrist bis zum 14. Juni 2022 in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von 99,2 % deutet auf eine nahezu sichere Ausnutzungswahrscheinlichkeit hin. Die Exploit-Kette wurde von der NSO Group entwickelt und als Teil ihrer kommerziellen Pegasus-Spyware-Plattform verkauft, die auf Journalisten, Aktivisten und politische Persönlichkeiten abzielte. In Kombination mit CVE-2016-4657 (WebKit-Speicherkorruption) und CVE-2016-4656 (Kernel-Speicherkorruption) lieferte CVE-2016-4655 den erforderlichen KASLR-Bypass für eine zuverlässige Kernel-Ausnutzung.
Behebung
- Aktualisieren Sie Apple iOS auf Version 9.3.5 oder höher, die CVE-2016-4655 zusammen mit den anderen Trident/Pegasus-Schwachstellen behebt. Wenden Sie Updates gemäß den Herstelleranweisungen an.
- Aktivieren Sie automatische Updates auf allen iOS-Geräten, um die zeitnahe Bereitstellung zukünftiger Sicherheitspatches für Kernel-Schwachstellen sicherzustellen.
- Vermeiden Sie das Anklicken von Links aus unbekannten oder nicht vertrauenswürdigen Quellen, da die Pegasus-Exploit-Kette über bösartige Links in SMS-Nachrichten und Messaging-Anwendungen ausgeliefert wurde.
- Setzen Sie Mobile-Device-Management-Lösungen (MDM) ein, um die Update-Compliance durchzusetzen und auf Jailbreak-Indikatoren zu überwachen.
- Für Organisationen mit hohem Risiko gezielter Überwachung empfiehlt sich die Nutzung von Apples Lockdown-Modus (in neueren iOS-Versionen verfügbar), um die Angriffsfläche für ausgefeilte Exploit-Ketten zu reduzieren.
Technische Details
CVE-2016-4655 zielt auf das Speicherverwaltungs-Subsystem des Apple-iOS-Kernels ab. Die Schwachstelle ermöglicht es einer Anwendung, einen Kernel-Codepfad auszulösen, der fehlerhafterweise Kernel-Speicherinhalte an den Benutzerbereich zurückgibt, klassifiziert unter CWE-200 (Offenlegung sensibler Informationen). Konkret kann der Angreifer den Kernel-Slide-Wert extrahieren, den zufälligen Versatz der Kernel-Basisadresse durch KASLR. Mit diesen Informationen kann der Angreifer die genauen Speicheradressen von Kernel-Funktionen und Datenstrukturen berechnen, was für die Erstellung eines zuverlässigen Kernel-Exploits erforderlich ist. In der Pegasus/Trident-Kette erlangte CVE-2016-4657 zunächst Code-Ausführung im Safari-WebKit-Prozess über eine bösartige Webseite, dann wurde CVE-2016-4655 aus diesem Ausführungskontext verwendet, um das Kernel-Speicherlayout zu bestimmen, und schließlich nutzte CVE-2016-4656 eine Kernel-Speicherkorruptions-Schwachstelle an den nun bekannten Adressen, um einen persistenten Jailbreak mit Root-Zugang zu erreichen.
Häufig gestellte Fragen
Wird CVE-2016-4655 aktiv ausgenutzt?
Ja, CVE-2016-4655 wurde als Zero-Day in der Pegasus-Spyware-Kette der NSO Group aktiv ausgenutzt. CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von 99,2 % belegt eine nahezu sichere Ausnutzungsaktivität.
Welche Produkte sind von CVE-2016-4655 betroffen?
CVE-2016-4655 betrifft Apple iOS in Versionen vor 9.3.5. Die Schwachstelle befindet sich im iOS-Kernel und betrifft alle iPhone- und iPad-Modelle mit betroffenen Firmware-Versionen.
Wie behebe ich CVE-2016-4655?
Aktualisieren Sie Apple iOS auf Version 9.3.5 oder höher, die CVE-2016-4655 und die verwandten Trident-Schwachstellen behebt. Aktivieren Sie automatische Updates für zeitnahen Schutz. Weitere Sicherheitsmaßnahmen finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2016-4655?
CVE-2016-4655 ist eine Schwachstelle zur Kernel-Informationsoffenlegung mit einem EPSS-Perzentil von 99,2 %. Obwohl die direkte Auswirkung die Informationsoffenlegung ist, ist sie eine kritische Komponente der Pegasus/Trident-Exploit-Kette, die einen vollständigen Remote-Jailbreak von iOS-Geräten ermöglichte. Ihre Rolle bei der Kernel-KASLR-Umgehung macht sie für die zuverlässige Ausnutzung begleitender Kernel-Schwachstellen unerlässlich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.