CVE-2019-8506
Apple Multiple Products Type Confusion Vulnerability
Beschreibung
CVE-2019-8506 ist eine Type-Confusion-Schwachstelle, die mehrere Apple-Produkte über die WebKit-Browser-Engine betrifft. Diese Sicherheitslücke ermöglicht es einem entfernten Angreifer, beliebigen Code auszuführen, indem ein Opfer dazu gebracht wird, manipulierte Webinhalte zu verarbeiten. Die Type Confusion in WebKit führt zu einer fehlerhaften Behandlung von JavaScript-Objekten, was zu Speicherkorruption und der Möglichkeit zur Codeausführung führt. Die CISA hat die aktive Ausnutzung von CVE-2019-8506 bestätigt und die Schwachstelle in den KEV-Katalog mit einer Behebungsfrist bis zum 25. Mai 2022 aufgenommen. Das EPSS-Perzentil von etwa 92 % weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin und unterstreicht die Dringlichkeit der Behebung.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | icloud | < 7.11 |
| apple | itunes | < 12.9.4 |
| apple | safari | < 12.1 |
| apple | iphone os | < 12.2 |
| apple | tvos | < 12.2 |
| apple | watchos | < 5.2 |
| redhat | enterprise linux desktop | 7.0 |
| redhat | enterprise linux server | 7.0 |
| redhat | enterprise linux workstation | 7.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://support.apple.com/HT209599(Release Notes, Vendor Advisory)
- https://support.apple.com/HT209601(Release Notes, Vendor Advisory)
- https://support.apple.com/HT209602(Release Notes, Vendor Advisory)
- https://support.apple.com/HT209603(Release Notes, Vendor Advisory)
- https://support.apple.com/HT209604(Release Notes, Vendor Advisory)
- https://support.apple.com/HT209605(Release Notes, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-8506(US Government Resource)
Schwachstellentyp
Type Confusion
Die Type-Confusion-Schwachstelle in Apple WebKit entsteht, wenn die JavaScript-Engine ein Objekt mit einem Typ verarbeitet, der nicht mit seiner tatsächlichen Speicherrepräsentation kompatibel ist. Bei CVE-2019-8506 verarbeitet WebKit Typinformationen während der Ausführung von manipuliertem JavaScript fehlerhaft, wodurch Speicher als ein anderer Typ behandelt wird als ursprünglich allokiert, was zu Heap-Korruption und beliebiger Codeausführung führt.
Mehr erfahren: CWE-843 — Access of Resource Using Incompatible Type (Type Confusion)
Auswirkungsanalyse
CVE-2019-8506 stellt ein erhebliches Risiko für alle Apple-Plattformen dar, die auf WebKit zur Darstellung von Webinhalten angewiesen sind, einschließlich Safari, iOS, iPadOS, macOS, watchOS und tvOS. Die Schwachstelle ist über das Netzwerk aus der Ferne ausnutzbar, ohne dass eine Authentifizierung des Angreifers erforderlich ist, wobei jedoch eine Benutzerinteraktion in Form des Besuchs einer schädlichen Website benötigt wird. Eine erfolgreiche Ausnutzung ermöglicht die Ausführung beliebigen Codes, wodurch die Vertraulichkeit sensibler Daten auf dem Gerät gefährdet, die Modifikation von Systemdateien und installierten Anwendungen ermöglicht und die Verfügbarkeit des Geräts durch Abstürze oder persistente Ausnutzung beeinträchtigt werden kann. Das EPSS-Perzentil von etwa 92 % platziert diese Schwachstelle unter den am häufigsten ausgenutzten, und die Aufnahme in den KEV-Katalog der CISA bestätigt, dass Bedrohungsakteure diese Lücke aktiv in realen Angriffen ausnutzen.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2019-8506 bestätigt, indem sie die Schwachstelle in den KEV-Katalog mit einer Behebungsfrist bis zum 25. Mai 2022 aufgenommen hat. Das EPSS-Perzentil von etwa 92 % deutet auf eine nahezu sichere Ausnutzungsaktivität hin und platziert diese Schwachstelle unter den am aktivsten ausgenutzten Sicherheitslücken. Der hohe EPSS-Wert in Kombination mit der KEV-Listung lässt stark darauf schließen, dass ausgereifte und zuverlässige Exploits in den Händen von Bedrohungsakteuren existieren, die ungepatchte Apple-Geräte über schädliche Webinhalte angreifen.
Behebung
-
Apple-Sicherheitsupdates sofort anwenden, wie von der CISA gefordert: „Apply updates per vendor instructions.“ Aktualisieren Sie alle betroffenen Apple-Produkte einschließlich Safari, iOS, iPadOS, macOS, watchOS und tvOS auf Versionen, die den WebKit-Type-Confusion-Fix enthalten.
-
Patch-Bereitstellung über alle verwalteten Apple-Geräte priorisieren mithilfe von Mobile-Device-Management-Lösungen (MDM). Angesichts des 92 %-EPSS-Perzentils sollte diese Schwachstelle als höchste Patch-Priorität behandelt werden, mit Notfall-Deployment-Fenstern, falls Standard-Patch-Zyklen sie noch nicht adressiert haben.
-
Webinhaltsfilterung und DNS-basierte Schutzmaßnahmen implementieren, um den Zugriff auf bekannte schädliche Domains zu blockieren und die Wahrscheinlichkeit zu reduzieren, dass Benutzer auf Exploit-Seiten stoßen. Setzen Sie netzwerkbasierte Kontrollen wie Web-Proxies und sichere DNS-Resolver ein.
-
Endpunkte auf Kompromittierungsindikatoren überwachen, indem Endpoint-Logs auf ungewöhnliches WebKit- oder Safari-Prozessverhalten, unerwartete von Browser-Anwendungen erzeugte Kindprozesse, Speicherkorruptionsindikatoren und Anzeichen für nicht autorisierte Codeausführung nach Browsing-Sitzungen überprüft werden.
-
Browser-Isolationslösungen einsetzen für hochwertige Ziele und sensible Umgebungen, um potenzielle WebKit-Ausnutzung einzudämmen. Browser-Isolation stellt sicher, dass selbst bei Auslösung eines Type-Confusion-Exploits der schädliche Code in einer isolierten Umgebung und nicht auf dem Gerät des Benutzers ausgeführt wird.
Technische Details
CVE-2019-8506 ist eine Type-Confusion-Schwachstelle in Apples WebKit-Browser-Engine, die die JavaScript-Ausführungspipeline betrifft. Type Confusion tritt auf, wenn WebKits JavaScript-Engine ein Objekt mit einem Typ allokiert, es anschließend jedoch mit einem inkompatiblen Typ aufruft, was zu Out-of-Bounds-Speicherzugriffen und Heap-Korruption führt. Die Schwachstelle kann aus der Ferne ausgelöst werden, wenn ein Opfer speziell präparierte Webinhalte verarbeitet, wobei keine Authentifizierung des Angreifers erforderlich ist, jedoch eine Benutzerinteraktion wie das Klicken auf einen Link oder den Besuch einer schädlichen Seite nötig ist. Sobald die Type Confusion ausgenutzt wird, kann ein Angreifer beliebige Lese-/Schreibprimitive innerhalb des WebKit-Renderer-Prozesses erlangen und durch gezielte Manipulation der JavaScript-Engine-Interna die vollständige Codeausführung auf dem betroffenen Apple-Gerät ermöglichen.
Häufig gestellte Fragen
Wird CVE-2019-8506 aktiv ausgenutzt?
Ja, CVE-2019-8506 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in den KEV-Katalog mit einer Behebungsfrist bis zum 25. Mai 2022 aufgenommen. Das EPSS-Perzentil von etwa 92 % weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin.
Welche Produkte sind von CVE-2019-8506 betroffen?
CVE-2019-8506 betrifft mehrere Apple-Produkte, die die WebKit-Browser-Engine nutzen, darunter Safari, iOS, iPadOS, macOS, watchOS und tvOS. Jede Anwendung auf Apple-Plattformen, die Webinhalte über WebKit rendert, ist potenziell von dieser Type-Confusion-Schwachstelle betroffen.
Wie behebe ich CVE-2019-8506?
Wenden Sie die neuesten Sicherheitsupdates von Apple für alle betroffenen Produkte sofort an. Nutzen Sie MDM-Lösungen zur Überprüfung der Patch-Verteilung auf verwalteten Geräten. Als Zwischenmaßnahme implementieren Sie Webinhaltsfilterung und Browser-Isolation, um die Exposition gegenüber schädlichen Webinhalten zu reduzieren.
Wie schwerwiegend ist CVE-2019-8506?
CVE-2019-8506 ist eine schwerwiegende Schwachstelle, die die Ausführung beliebigen Codes über schädliche Webinhalte ermöglicht. Mit einem EPSS-Perzentil von etwa 92 % und bestätigter aktiver Ausnutzung im KEV-Katalog gehört sie zu den kritischsten WebKit-Schwachstellen, die sofortiges Patchen auf allen Apple-Geräten erfordern.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.