CVE-2016-4656

HIGH(7.8)KEVErhöhtes Risiko

Apple iOS Memory Corruption Vulnerability

Beschreibung

CVE-2016-4656 ist eine Speicherkorruptions-Schwachstelle im Apple-iOS-Kernel, die es Angreifern ermöglicht, Code in einem privilegierten Kernel-Kontext auszuführen oder einen Denial-of-Service (DoS) über eine präparierte Anwendung auszulösen. Diese Schwachstelle war Teil der Pegasus/Trident-Exploit-Kette der NSO Group und diente als Kernel-Rechteausweitungs-Komponente, die einen persistenten Jailbreak mit Root-Zugang ermöglichte. In Kombination mit CVE-2016-4655 (Kernel-KASLR-Bypass) und CVE-2016-4657 (WebKit Remote-Code-Ausführung) ermöglichte diese Schwachstelle die vollständige Remote-Kompromittierung von iOS-Geräten. CISA hat CVE-2016-4656 in den KEV-Katalog aufgenommen, und das EPSS-Perzentil von 98,5 % weist auf eine nahezu sichere Ausnutzung hin.

KEV-Informationen

Hersteller
Apple
Produkt
iOS
Hinzugefügt am
24. Mai 2022
Fälligkeitsdatum
14. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
appleiphone os< 9.3.5

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-119: Unsachgemäße Beschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers

CWE-119 beschreibt eine Schwachstelle, bei der ein Produkt Operationen auf einem Speicherpuffer durchführt, ohne diese ordnungsgemäß auf die vorgesehenen Grenzen zu beschränken. Bei CVE-2016-4656 enthält der Apple-iOS-Kernel einen Speicherkorruptionsfehler, der es einer präparierten Anwendung ermöglicht, Kernel-Speicherstrukturen zu korrumpieren, was zu beliebiger Code-Ausführung mit Kernel-Privilegien und einem persistenten Geräte-Jailbreak führt.

Weitere Informationen: CWE-119 — Improper Restriction of Operations within the Bounds of a Memory Buffer

Auswirkungsanalyse

CVE-2016-4656 ermöglicht Kernel-Level-Code-Ausführung auf Apple-iOS-Geräten und stellt damit den schwerwiegendsten Typ einer mobilen Sicherheitsschwachstelle dar. Eine erfolgreiche Ausnutzung gewährt dem Angreifer die vollständige Kontrolle über das Gerät, einschließlich der Möglichkeit, persistente Überwachungssoftware zu installieren, alle Kommunikationen abzufangen, auf verschlüsselte Daten zuzugreifen und Gerätesensoren wie Mikrofon und Kamera zu aktivieren. In der Pegasus-Kette wurde die Schwachstelle nach der initialen Code-Ausführung über eine WebKit-Schwachstelle erreicht. Die Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit ist vollständig, da Kernel-Zugang alle iOS-Sicherheitskontrollen einschließlich der Anwendungs-Sandbox, Code-Signierung und Datenschutz umgeht. Das EPSS-Perzentil von 98,5 % belegt eine nahezu sichere Ausnutzung.

Exploit-Reifegrad

CVE-2016-4656 wurde als Zero-Day-Schwachstelle im Rahmen der Pegasus/Trident-Exploit-Kette ausgenutzt, die im August 2016 entdeckt wurde. CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle mit einer Behebungsfrist bis zum 14. Juni 2022 in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von 98,5 % deutet auf eine nahezu sichere Ausnutzungswahrscheinlichkeit hin. Die NSO Group entwickelte den Exploit als Teil ihrer kommerziellen Pegasus-Spyware-Plattform, die an Regierungskunden weltweit verkauft und gegen Journalisten, Menschenrechtsaktivisten, Anwälte und politische Persönlichkeiten eingesetzt wurde. Die Trident-Kette demonstrierte einen vollständigen Remote-to-Kernel-Exploit, der lediglich das Anklicken eines einzelnen Links durch das Opfer erforderte.

Behebung

  1. Aktualisieren Sie Apple iOS auf Version 9.3.5 oder höher, die CVE-2016-4656 zusammen mit den anderen Pegasus/Trident-Schwachstellen behebt. Wenden Sie Updates gemäß den Herstelleranweisungen an.
  2. Aktivieren Sie automatische Updates auf allen iOS-Geräten, um die zeitnahe Bereitstellung von Kernel-Sicherheitspatches sicherzustellen.
  3. Setzen Sie Mobile-Device-Management-Lösungen (MDM) ein, um die Update-Compliance durchzusetzen und Jailbreak-Indikatoren zu erkennen.
  4. Vermeiden Sie das Anklicken von Links aus unbekannten oder nicht vertrauenswürdigen Quellen, da die Pegasus-Exploit-Kette über bösartige Links in SMS und Messaging-Anwendungen initiiert wurde.
  5. Für hochwertige Ziele mit Risiko staatlicher Überwachung empfiehlt sich die Aktivierung von Apples Lockdown-Modus und die Beschränkung der App-Installation auf verifizierte, vertrauenswürdige Quellen.

Technische Details

CVE-2016-4656 ist eine Kernel-Speicherkorruptions-Schwachstelle in Apple iOS. Der Fehler liegt in der Kernel-Verarbeitung bestimmter Speicheroperationen und fällt unter CWE-119 (Unsachgemäße Beschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers). Ein Angreifer mit Code-Ausführung im Benutzerbereich (erreicht über CVE-2016-4657 in der Pegasus-Kette) kann diese Schwachstelle auslösen, um Kernel-Speicherstrukturen kontrolliert zu korrumpieren. Durch vorherige Ermittlung der Kernel-Basisadresse über CVE-2016-4655 (KASLR-Bypass) kann der Angreifer gezielt Kernel-Datenstrukturen ansprechen und den Ausführungsfluss umleiten, um beliebige Kernel-Code-Ausführung zu erreichen. Das Endergebnis ist ein persistenter Jailbreak, der Neustarts überlebt und dem Angreifer Root-Zugang zu allen iOS-Sicherheitsdomänen gewährt.

Häufig gestellte Fragen

Wird CVE-2016-4656 aktiv ausgenutzt?

Ja, CVE-2016-4656 wurde als Zero-Day in der Pegasus-Spyware-Kette der NSO Group ausgenutzt. CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von 98,5 % belegt eine nahezu sichere Ausnutzungsaktivität.

Welche Produkte sind von CVE-2016-4656 betroffen?

CVE-2016-4656 betrifft Apple iOS in Versionen vor 9.3.5. Die Schwachstelle befindet sich im iOS-Kernel und betrifft alle iPhone- und iPad-Modelle mit betroffenen Firmware-Versionen.

Wie behebe ich CVE-2016-4656?

Aktualisieren Sie Apple iOS auf Version 9.3.5 oder höher. Aktivieren Sie automatische Updates und setzen Sie MDM-Lösungen für die Verwaltung der Unternehmensflotte ein. Weitere Sicherheitsmaßnahmen finden Sie im Abschnitt Behebung.

Wie schwerwiegend ist CVE-2016-4656?

CVE-2016-4656 ist eine Kernel-Speicherkorruptions-Schwachstelle mit einem EPSS-Perzentil von 98,5 %. Sie ermöglicht die vollständige Gerätekompromittierung durch Kernel-Level-Code-Ausführung, einschließlich persistenter Überwachung, Datendiebstahl und vollständiger Umgehung aller iOS-Sicherheitskontrollen. Als Teil der Pegasus/Trident-Kette demonstrierte sie eines der schwerwiegendsten dokumentierten mobilen Exploit-Szenarien.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score21.34%
EPSS-Perzentil97.4%

Daten

Veröffentlicht25. August 2016
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.