CVE-2019-8506

HIGH(8.8)KEVErhöhtes Risiko

Apple Multiple Products Type Confusion Vulnerability

Beschreibung

CVE-2019-8506 ist eine Type-Confusion-Schwachstelle, die mehrere Apple-Produkte über die WebKit-Browser-Engine betrifft. Diese Sicherheitslücke ermöglicht es einem entfernten Angreifer, beliebigen Code auszuführen, indem ein Opfer dazu gebracht wird, manipulierte Webinhalte zu verarbeiten. Die Type Confusion in WebKit führt zu einer fehlerhaften Behandlung von JavaScript-Objekten, was zu Speicherkorruption und der Möglichkeit zur Codeausführung führt. Die CISA hat die aktive Ausnutzung von CVE-2019-8506 bestätigt und die Schwachstelle in den KEV-Katalog mit einer Behebungsfrist bis zum 25. Mai 2022 aufgenommen. Das EPSS-Perzentil von etwa 92 % weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin und unterstreicht die Dringlichkeit der Behebung.

KEV-Informationen

Hersteller
Apple
Produkt
Multiple Products
Hinzugefügt am
4. Mai 2022
Fälligkeitsdatum
25. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
appleicloud< 7.11
appleitunes< 12.9.4
applesafari< 12.1
appleiphone os< 12.2
appletvos< 12.2
applewatchos< 5.2
redhatenterprise linux desktop7.0
redhatenterprise linux server7.0
redhatenterprise linux workstation7.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Type Confusion

Die Type-Confusion-Schwachstelle in Apple WebKit entsteht, wenn die JavaScript-Engine ein Objekt mit einem Typ verarbeitet, der nicht mit seiner tatsächlichen Speicherrepräsentation kompatibel ist. Bei CVE-2019-8506 verarbeitet WebKit Typinformationen während der Ausführung von manipuliertem JavaScript fehlerhaft, wodurch Speicher als ein anderer Typ behandelt wird als ursprünglich allokiert, was zu Heap-Korruption und beliebiger Codeausführung führt.

Mehr erfahren: CWE-843 — Access of Resource Using Incompatible Type (Type Confusion)

Auswirkungsanalyse

CVE-2019-8506 stellt ein erhebliches Risiko für alle Apple-Plattformen dar, die auf WebKit zur Darstellung von Webinhalten angewiesen sind, einschließlich Safari, iOS, iPadOS, macOS, watchOS und tvOS. Die Schwachstelle ist über das Netzwerk aus der Ferne ausnutzbar, ohne dass eine Authentifizierung des Angreifers erforderlich ist, wobei jedoch eine Benutzerinteraktion in Form des Besuchs einer schädlichen Website benötigt wird. Eine erfolgreiche Ausnutzung ermöglicht die Ausführung beliebigen Codes, wodurch die Vertraulichkeit sensibler Daten auf dem Gerät gefährdet, die Modifikation von Systemdateien und installierten Anwendungen ermöglicht und die Verfügbarkeit des Geräts durch Abstürze oder persistente Ausnutzung beeinträchtigt werden kann. Das EPSS-Perzentil von etwa 92 % platziert diese Schwachstelle unter den am häufigsten ausgenutzten, und die Aufnahme in den KEV-Katalog der CISA bestätigt, dass Bedrohungsakteure diese Lücke aktiv in realen Angriffen ausnutzen.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2019-8506 bestätigt, indem sie die Schwachstelle in den KEV-Katalog mit einer Behebungsfrist bis zum 25. Mai 2022 aufgenommen hat. Das EPSS-Perzentil von etwa 92 % deutet auf eine nahezu sichere Ausnutzungsaktivität hin und platziert diese Schwachstelle unter den am aktivsten ausgenutzten Sicherheitslücken. Der hohe EPSS-Wert in Kombination mit der KEV-Listung lässt stark darauf schließen, dass ausgereifte und zuverlässige Exploits in den Händen von Bedrohungsakteuren existieren, die ungepatchte Apple-Geräte über schädliche Webinhalte angreifen.

Behebung

  1. Apple-Sicherheitsupdates sofort anwenden, wie von der CISA gefordert: „Apply updates per vendor instructions.“ Aktualisieren Sie alle betroffenen Apple-Produkte einschließlich Safari, iOS, iPadOS, macOS, watchOS und tvOS auf Versionen, die den WebKit-Type-Confusion-Fix enthalten.

  2. Patch-Bereitstellung über alle verwalteten Apple-Geräte priorisieren mithilfe von Mobile-Device-Management-Lösungen (MDM). Angesichts des 92 %-EPSS-Perzentils sollte diese Schwachstelle als höchste Patch-Priorität behandelt werden, mit Notfall-Deployment-Fenstern, falls Standard-Patch-Zyklen sie noch nicht adressiert haben.

  3. Webinhaltsfilterung und DNS-basierte Schutzmaßnahmen implementieren, um den Zugriff auf bekannte schädliche Domains zu blockieren und die Wahrscheinlichkeit zu reduzieren, dass Benutzer auf Exploit-Seiten stoßen. Setzen Sie netzwerkbasierte Kontrollen wie Web-Proxies und sichere DNS-Resolver ein.

  4. Endpunkte auf Kompromittierungsindikatoren überwachen, indem Endpoint-Logs auf ungewöhnliches WebKit- oder Safari-Prozessverhalten, unerwartete von Browser-Anwendungen erzeugte Kindprozesse, Speicherkorruptionsindikatoren und Anzeichen für nicht autorisierte Codeausführung nach Browsing-Sitzungen überprüft werden.

  5. Browser-Isolationslösungen einsetzen für hochwertige Ziele und sensible Umgebungen, um potenzielle WebKit-Ausnutzung einzudämmen. Browser-Isolation stellt sicher, dass selbst bei Auslösung eines Type-Confusion-Exploits der schädliche Code in einer isolierten Umgebung und nicht auf dem Gerät des Benutzers ausgeführt wird.

Technische Details

CVE-2019-8506 ist eine Type-Confusion-Schwachstelle in Apples WebKit-Browser-Engine, die die JavaScript-Ausführungspipeline betrifft. Type Confusion tritt auf, wenn WebKits JavaScript-Engine ein Objekt mit einem Typ allokiert, es anschließend jedoch mit einem inkompatiblen Typ aufruft, was zu Out-of-Bounds-Speicherzugriffen und Heap-Korruption führt. Die Schwachstelle kann aus der Ferne ausgelöst werden, wenn ein Opfer speziell präparierte Webinhalte verarbeitet, wobei keine Authentifizierung des Angreifers erforderlich ist, jedoch eine Benutzerinteraktion wie das Klicken auf einen Link oder den Besuch einer schädlichen Seite nötig ist. Sobald die Type Confusion ausgenutzt wird, kann ein Angreifer beliebige Lese-/Schreibprimitive innerhalb des WebKit-Renderer-Prozesses erlangen und durch gezielte Manipulation der JavaScript-Engine-Interna die vollständige Codeausführung auf dem betroffenen Apple-Gerät ermöglichen.

Häufig gestellte Fragen

Wird CVE-2019-8506 aktiv ausgenutzt?

Ja, CVE-2019-8506 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in den KEV-Katalog mit einer Behebungsfrist bis zum 25. Mai 2022 aufgenommen. Das EPSS-Perzentil von etwa 92 % weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin.

Welche Produkte sind von CVE-2019-8506 betroffen?

CVE-2019-8506 betrifft mehrere Apple-Produkte, die die WebKit-Browser-Engine nutzen, darunter Safari, iOS, iPadOS, macOS, watchOS und tvOS. Jede Anwendung auf Apple-Plattformen, die Webinhalte über WebKit rendert, ist potenziell von dieser Type-Confusion-Schwachstelle betroffen.

Wie behebe ich CVE-2019-8506?

Wenden Sie die neuesten Sicherheitsupdates von Apple für alle betroffenen Produkte sofort an. Nutzen Sie MDM-Lösungen zur Überprüfung der Patch-Verteilung auf verwalteten Geräten. Als Zwischenmaßnahme implementieren Sie Webinhaltsfilterung und Browser-Isolation, um die Exposition gegenüber schädlichen Webinhalten zu reduzieren.

Wie schwerwiegend ist CVE-2019-8506?

CVE-2019-8506 ist eine schwerwiegende Schwachstelle, die die Ausführung beliebigen Codes über schädliche Webinhalte ermöglicht. Mit einem EPSS-Perzentil von etwa 92 % und bestätigter aktiver Ausnutzung im KEV-Katalog gehört sie zu den kritischsten WebKit-Schwachstellen, die sofortiges Patchen auf allen Apple-Geräten erfordern.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score18.11%
EPSS-Perzentil97.0%

Daten

Veröffentlicht18. Dezember 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.