CVE-2016-4656
Apple iOS Memory Corruption Vulnerability
Beschreibung
CVE-2016-4656 ist eine Speicherkorruptions-Schwachstelle im Apple-iOS-Kernel, die es Angreifern ermöglicht, Code in einem privilegierten Kernel-Kontext auszuführen oder einen Denial-of-Service (DoS) über eine präparierte Anwendung auszulösen. Diese Schwachstelle war Teil der Pegasus/Trident-Exploit-Kette der NSO Group und diente als Kernel-Rechteausweitungs-Komponente, die einen persistenten Jailbreak mit Root-Zugang ermöglichte. In Kombination mit CVE-2016-4655 (Kernel-KASLR-Bypass) und CVE-2016-4657 (WebKit Remote-Code-Ausführung) ermöglichte diese Schwachstelle die vollständige Remote-Kompromittierung von iOS-Geräten. CISA hat CVE-2016-4656 in den KEV-Katalog aufgenommen, und das EPSS-Perzentil von 98,5 % weist auf eine nahezu sichere Ausnutzung hin.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | iphone os | < 9.3.5 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://lists.apple.com/archives/security-announce/2016/Aug/msg00000.html(Broken Link, Mailing List, Vendor Advisory)
- http://www.securityfocus.com/bid/92652(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1036694(Broken Link, Third Party Advisory, VDB Entry)
- https://blog.lookout.com/blog/2016/08/25/trident-pegasus/(Broken Link)
- https://support.apple.com/HT207107(Release Notes, Vendor Advisory)
- https://www.exploit-db.com/exploits/44836/(Exploit, Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2016-4656(US Government Resource)
Schwachstellentyp
CWE-119: Unsachgemäße Beschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers
CWE-119 beschreibt eine Schwachstelle, bei der ein Produkt Operationen auf einem Speicherpuffer durchführt, ohne diese ordnungsgemäß auf die vorgesehenen Grenzen zu beschränken. Bei CVE-2016-4656 enthält der Apple-iOS-Kernel einen Speicherkorruptionsfehler, der es einer präparierten Anwendung ermöglicht, Kernel-Speicherstrukturen zu korrumpieren, was zu beliebiger Code-Ausführung mit Kernel-Privilegien und einem persistenten Geräte-Jailbreak führt.
Weitere Informationen: CWE-119 — Improper Restriction of Operations within the Bounds of a Memory Buffer
Auswirkungsanalyse
CVE-2016-4656 ermöglicht Kernel-Level-Code-Ausführung auf Apple-iOS-Geräten und stellt damit den schwerwiegendsten Typ einer mobilen Sicherheitsschwachstelle dar. Eine erfolgreiche Ausnutzung gewährt dem Angreifer die vollständige Kontrolle über das Gerät, einschließlich der Möglichkeit, persistente Überwachungssoftware zu installieren, alle Kommunikationen abzufangen, auf verschlüsselte Daten zuzugreifen und Gerätesensoren wie Mikrofon und Kamera zu aktivieren. In der Pegasus-Kette wurde die Schwachstelle nach der initialen Code-Ausführung über eine WebKit-Schwachstelle erreicht. Die Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit ist vollständig, da Kernel-Zugang alle iOS-Sicherheitskontrollen einschließlich der Anwendungs-Sandbox, Code-Signierung und Datenschutz umgeht. Das EPSS-Perzentil von 98,5 % belegt eine nahezu sichere Ausnutzung.
Exploit-Reifegrad
CVE-2016-4656 wurde als Zero-Day-Schwachstelle im Rahmen der Pegasus/Trident-Exploit-Kette ausgenutzt, die im August 2016 entdeckt wurde. CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle mit einer Behebungsfrist bis zum 14. Juni 2022 in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von 98,5 % deutet auf eine nahezu sichere Ausnutzungswahrscheinlichkeit hin. Die NSO Group entwickelte den Exploit als Teil ihrer kommerziellen Pegasus-Spyware-Plattform, die an Regierungskunden weltweit verkauft und gegen Journalisten, Menschenrechtsaktivisten, Anwälte und politische Persönlichkeiten eingesetzt wurde. Die Trident-Kette demonstrierte einen vollständigen Remote-to-Kernel-Exploit, der lediglich das Anklicken eines einzelnen Links durch das Opfer erforderte.
Behebung
- Aktualisieren Sie Apple iOS auf Version 9.3.5 oder höher, die CVE-2016-4656 zusammen mit den anderen Pegasus/Trident-Schwachstellen behebt. Wenden Sie Updates gemäß den Herstelleranweisungen an.
- Aktivieren Sie automatische Updates auf allen iOS-Geräten, um die zeitnahe Bereitstellung von Kernel-Sicherheitspatches sicherzustellen.
- Setzen Sie Mobile-Device-Management-Lösungen (MDM) ein, um die Update-Compliance durchzusetzen und Jailbreak-Indikatoren zu erkennen.
- Vermeiden Sie das Anklicken von Links aus unbekannten oder nicht vertrauenswürdigen Quellen, da die Pegasus-Exploit-Kette über bösartige Links in SMS und Messaging-Anwendungen initiiert wurde.
- Für hochwertige Ziele mit Risiko staatlicher Überwachung empfiehlt sich die Aktivierung von Apples Lockdown-Modus und die Beschränkung der App-Installation auf verifizierte, vertrauenswürdige Quellen.
Technische Details
CVE-2016-4656 ist eine Kernel-Speicherkorruptions-Schwachstelle in Apple iOS. Der Fehler liegt in der Kernel-Verarbeitung bestimmter Speicheroperationen und fällt unter CWE-119 (Unsachgemäße Beschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers). Ein Angreifer mit Code-Ausführung im Benutzerbereich (erreicht über CVE-2016-4657 in der Pegasus-Kette) kann diese Schwachstelle auslösen, um Kernel-Speicherstrukturen kontrolliert zu korrumpieren. Durch vorherige Ermittlung der Kernel-Basisadresse über CVE-2016-4655 (KASLR-Bypass) kann der Angreifer gezielt Kernel-Datenstrukturen ansprechen und den Ausführungsfluss umleiten, um beliebige Kernel-Code-Ausführung zu erreichen. Das Endergebnis ist ein persistenter Jailbreak, der Neustarts überlebt und dem Angreifer Root-Zugang zu allen iOS-Sicherheitsdomänen gewährt.
Häufig gestellte Fragen
Wird CVE-2016-4656 aktiv ausgenutzt?
Ja, CVE-2016-4656 wurde als Zero-Day in der Pegasus-Spyware-Kette der NSO Group ausgenutzt. CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von 98,5 % belegt eine nahezu sichere Ausnutzungsaktivität.
Welche Produkte sind von CVE-2016-4656 betroffen?
CVE-2016-4656 betrifft Apple iOS in Versionen vor 9.3.5. Die Schwachstelle befindet sich im iOS-Kernel und betrifft alle iPhone- und iPad-Modelle mit betroffenen Firmware-Versionen.
Wie behebe ich CVE-2016-4656?
Aktualisieren Sie Apple iOS auf Version 9.3.5 oder höher. Aktivieren Sie automatische Updates und setzen Sie MDM-Lösungen für die Verwaltung der Unternehmensflotte ein. Weitere Sicherheitsmaßnahmen finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2016-4656?
CVE-2016-4656 ist eine Kernel-Speicherkorruptions-Schwachstelle mit einem EPSS-Perzentil von 98,5 %. Sie ermöglicht die vollständige Gerätekompromittierung durch Kernel-Level-Code-Ausführung, einschließlich persistenter Überwachung, Datendiebstahl und vollständiger Umgehung aller iOS-Sicherheitskontrollen. Als Teil der Pegasus/Trident-Kette demonstrierte sie eines der schwerwiegendsten dokumentierten mobilen Exploit-Szenarien.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.