CVE-2016-4657

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Apple iOS Webkit Memory Corruption Vulnerability

Beschreibung

CVE-2016-4657 ist eine Speicherkorruptions-Schwachstelle in Apple iOS WebKit, die es entfernten Angreifern ermöglicht, über eine präparierte Website Code auszuführen oder einen Denial-of-Service (DoS) auszulösen. Diese Schwachstelle betrifft alle HTML-Parser, die WebKit verwenden, einschließlich Apple Safari und Nicht-Apple-Produkte, die auf WebKit für die HTML-Verarbeitung angewiesen sind. CVE-2016-4657 diente als initialer Einstiegspunkt in der Pegasus/Trident-Exploit-Kette der NSO Group und ermöglichte Remote-Code-Ausführung über einen einzigen bösartigen Link. CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, und das EPSS-Perzentil von 98,9 % weist auf eine nahezu sichere Ausnutzungsaktivität hin.

KEV-Informationen

Hersteller
Apple
Produkt
iOS
Hinzugefügt am
24. Mai 2022
Fälligkeitsdatum
14. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
appleiphone os< 9.3.5

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-119: Unsachgemäße Beschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers

CWE-119 beschreibt eine Schwachstelle, bei der ein Produkt Operationen auf einem Speicherpuffer durchführt, ohne diese ordnungsgemäß auf die vorgesehenen Grenzen zu beschränken. Bei CVE-2016-4657 verarbeitet die WebKit-Engine in Apple iOS bestimmte HTML- und JavaScript-Inhalte fehlerhaft, was zu einer Speicherkorruption führt, die ein Angreifer zur beliebigen Code-Ausführung innerhalb des Safari-Browserprozesses ausnutzen kann.

Weitere Informationen: CWE-119 — Improper Restriction of Operations within the Bounds of a Memory Buffer

Auswirkungsanalyse

CVE-2016-4657 ermöglicht Remote-Code-Ausführung durch den einfachen Besuch einer Webseite und ist damit ein äußerst effektiver initialer Zugriffsvektor. Die Schwachstelle ist ohne Authentifizierung aus der Ferne ausnutzbar und erfordert lediglich, dass der Benutzer einen bösartigen Link anklickt oder eine kompromittierte Website besucht. Obwohl die initiale Code-Ausführung innerhalb der Safari/WebKit-Sandbox stattfindet, war sie der entscheidende erste Schritt in der Pegasus/Trident-Kette, die bis zur vollständigen Gerätekompromittierung eskalierte. Die Auswirkung erstreckt sich über Apple Safari hinaus auf jede Anwendung, die die WebKit-HTML-Rendering-Engine verwendet. Das EPSS-Perzentil von 98,9 % belegt eine nahezu sichere Ausnutzung, und CISA hat die aktive Ausnutzung im KEV-Katalog bestätigt. Die einfache Ausnutzung durch einen einzigen Klick auf einen präparierten Link macht diese Schwachstelle besonders gefährlich für gezielte Angriffe.

Exploit-Reifegrad

CVE-2016-4657 wurde als Zero-Day-Schwachstelle in der Pegasus/Trident-Exploit-Kette ausgenutzt, die im August 2016 entdeckt wurde. CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle mit einer Behebungsfrist bis zum 14. Juni 2022 in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von 98,9 % deutet auf eine nahezu sichere Ausnutzungswahrscheinlichkeit hin. Die NSO Group entwickelte diesen Exploit als initiale Zugriffskomponente ihrer kommerziellen Pegasus-Spyware-Plattform. Der Angriff wurde über eine präparierte URL per SMS oder Messaging-Apps ausgeliefert. Beim Anklicken des Links wurde die WebKit-Schwachstelle im Safari-Browser ausgelöst und lieferte die initiale Code-Ausführung, die dann mit CVE-2016-4655 und CVE-2016-4656 für die vollständige Gerätekompromittierung verkettet wurde.

Behebung

  1. Aktualisieren Sie Apple iOS auf Version 9.3.5 oder höher, die CVE-2016-4657 zusammen mit den anderen Pegasus/Trident-Schwachstellen behebt. Wenden Sie Updates gemäß den Herstelleranweisungen an.
  2. Aktualisieren Sie alle Anwendungen und Produkte, die WebKit für die HTML-Darstellung verwenden, da die Schwachstelle nicht auf Apple Safari beschränkt ist.
  3. Aktivieren Sie automatische Updates auf allen iOS-Geräten, um die zeitnahe Bereitstellung von WebKit-Sicherheitspatches sicherzustellen.
  4. Seien Sie vorsichtig beim Anklicken von Links aus unbekannten oder nicht vertrauenswürdigen Quellen. Organisationen sollten Link-Scanning in E-Mail- und Messaging-Sicherheits-Gateways implementieren.
  5. Setzen Sie Mobile-Device-Management-Lösungen (MDM) mit Web-Content-Filtering-Funktionen ein, um den Zugriff auf bekannte bösartige Domains zu blockieren und eine zusätzliche Schutzebene gegen WebKit-basierte Exploits zu bieten.

Technische Details

CVE-2016-4657 ist eine Speicherkorruptions-Schwachstelle in der WebKit-HTML-Rendering-Engine, die von Apple iOS Safari und anderen WebKit-basierten Anwendungen verwendet wird. Wenn WebKit speziell präparierte HTML- und JavaScript-Inhalte verarbeitet, verwaltet es Speicherpuffer während der Rendering-Operationen fehlerhaft, was unter CWE-119 (Unsachgemäße Beschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers) fällt. Der Angreifer erstellt eine Webseite, die die Speicherkorruption auslöst und ein kontrolliertes Überschreiben von Speicherstrukturen ermöglicht, das den Ausführungsfluss auf angreiferseitigen Code umleitet. In der Pegasus/Trident-Kette wurde dieser Code dann innerhalb der Safari-Prozess-Sandbox ausgeführt und nutzte anschließend CVE-2016-4655 und CVE-2016-4656, um die Sandbox zu verlassen und Kernel-Level-Zugang zu erreichen. Der Angriff erforderte lediglich, dass das Opfer zur bösartigen URL navigierte.

Häufig gestellte Fragen

Wird CVE-2016-4657 aktiv ausgenutzt?

Ja, CVE-2016-4657 wurde als Zero-Day in der Pegasus-Spyware-Kette der NSO Group ausgenutzt. CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von 98,9 % belegt eine nahezu sichere Ausnutzung.

Welche Produkte sind von CVE-2016-4657 betroffen?

CVE-2016-4657 betrifft die WebKit-Engine in Apple iOS in Versionen vor 9.3.5. Die Auswirkung erstreckt sich auf alle Anwendungen und Produkte, die WebKit für die HTML-Darstellung verwenden, einschließlich Apple Safari und Nicht-Apple-Produkte, die die WebKit-Engine einbetten.

Wie behebe ich CVE-2016-4657?

Aktualisieren Sie Apple iOS auf Version 9.3.5 oder höher. Aktualisieren Sie auch alle anderen Anwendungen, die WebKit für die HTML-Darstellung verwenden. Aktivieren Sie automatische Updates für fortlaufenden Schutz. Weitere Sicherheitsmaßnahmen finden Sie im Abschnitt Behebung.

Wie schwerwiegend ist CVE-2016-4657?

CVE-2016-4657 ist eine Schwachstelle zur Remote-Code-Ausführung mit einem EPSS-Perzentil von 98,9 %. Sie ermöglicht Code-Ausführung durch einen einfachen Link-Klick und ist damit extrem gefährlich für gezielte Angriffe. Als initialer Einstiegspunkt der Pegasus/Trident-Kette ermöglichte sie den vollständigen Remote-Jailbreak von iOS-Geräten über eine einzige bösartige URL.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score63.58%
EPSS-Perzentil99.1%

Daten

Veröffentlicht25. August 2016
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.