CVE-2019-8605

HIGH(7.8)KEVErhöhtes Risiko

Apple Multiple Products Use-After-Free Vulnerability

Beschreibung

CVE-2019-8605 ist eine Use-After-Free-Schwachstelle, die mehrere Apple-Produkte betrifft, darunter iOS, macOS, tvOS und watchOS. Der Fehler ermöglicht es einer bösartigen Anwendung, beliebigen Code mit Systemberechtigungen auszuführen, indem ein Dangling Pointer in der Kernel-Speicherverwaltung ausgenutzt wird. Eine erfolgreiche Ausnutzung gewährt einem Angreifer die vollständige Kontrolle über das betroffene Gerät, einschließlich der Möglichkeit, persistente Schadsoftware zu installieren oder sensible Daten abzugreifen. Die CISA hat CVE-2019-8605 in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen, und mit einem EPSS-Score von 14,4 % (94. Perzentil) stellt diese Apple-Schwachstelle eine erhebliche Bedrohung dar.

KEV-Informationen

Hersteller
Apple
Produkt
Multiple Products
Hinzugefügt am
27. Juni 2022
Fälligkeitsdatum
18. Juli 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
appleiphone os< 12.3
applemac os x< 10.14.5
appletvos< 12.3
applewatchos< 5.2.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-416: Use After Free

CVE-2019-8605 nutzt eine Use-After-Free-Bedingung im Apple-Kernel aus, bei der Speicher freigegeben wird, ein Zeiger auf diesen Speicherbereich jedoch weiterhin referenziert wird. Wenn der freigegebene Speicher anschließend neu zugewiesen und der veraltete Zeiger dereferenziert wird, kann ein Angreifer die Daten kontrollieren, die den zuvor freigegebenen Bereich belegen, und so beliebigen Code mit Kernel-Privilegien ausführen. Diese Schwachstellenklasse tritt besonders häufig in komplexen Systemen mit manueller Speicherverwaltung auf, wie etwa Betriebssystem-Kerneln.

Mehr erfahren: CWE-416 — Use After Free

Auswirkungsanalyse

CVE-2019-8605 ist eine schwerwiegende Sicherheitslücke, die es einer lokal installierten bösartigen Anwendung ermöglicht, Berechtigungen auf Systemebene über das gesamte Apple-Produktökosystem hinweg zu eskalieren. Die Schwachstelle erfordert lokalen Zugriff über eine manipulierte Anwendung, was bedeutet, dass ein Angreifer zunächst einen Benutzer dazu bringen muss, kompromittierte Software zu installieren oder auszuführen. Sobald die bösartige Anwendung läuft, ist keine weitere Benutzerinteraktion erforderlich. Vertraulichkeit, Integrität und Verfügbarkeit sind gleichermaßen schwer betroffen — ein Angreifer, der Code auf Systemebene ausführen kann, hat Zugriff auf sämtliche Daten des Geräts, kann Systemdateien manipulieren und den Gerätebetrieb vollständig stören. Mit einem EPSS-Score von 14,4 % im 94. Perzentil weist CVE-2019-8605 eine deutlich erhöhte Ausnutzungswahrscheinlichkeit auf, und die Aufnahme in den CISA-KEV-Katalog bestätigt reale Angriffe.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2019-8605 bestätigt, indem die Schwachstelle in den Katalog bekannter ausgenutzter Schwachstellen aufgenommen wurde, mit einer Behebungsfrist bis zum 18. Juli 2022. Der EPSS-Score von 14,4 % (94. Perzentil) deutet auf eine erheblich erhöhte Ausnutzungswahrscheinlichkeit im Vergleich zu den meisten Schwachstellen hin. Obwohl keine spezifische Ransomware-Nutzung mit dieser Schwachstelle in Verbindung gebracht wurde, macht die Möglichkeit, Code auf Systemebene auf Apple-Geräten auszuführen, sie zu einem hochattraktiven Ziel für staatlich unterstützte Akteure und organisierte Cyberkriminelle.

Behebung

  1. Apple-Sicherheitsupdates sofort einspielen, wie vom CISA-KEV-Katalog gefordert. Aktualisieren Sie iOS, macOS, tvOS und watchOS auf die gepatchten Versionen — konkret iOS 12.3, macOS Mojave 10.14.5, tvOS 12.3 und watchOS 5.2.1 oder neuer.
  2. Alle verwalteten Apple-Geräte überprüfen, um Geräte mit verwundbaren Firmware-Versionen zu identifizieren, insbesondere solche, die während des Zeitfensters der Schwachstelle nicht vertrauenswürdigen Anwendungen ausgesetzt gewesen sein könnten.
  3. App-Installationsquellen einschränken durch MDM-Richtlinien, die die Installation auf den offiziellen App Store und geprüfte Unternehmensanwendungen beschränken, um die Angriffsfläche für bösartige Anwendungen zu reduzieren.
  4. Geräteprotokolle auf Kompromittierungsindikatoren überwachen, einschließlich unerwarteter Kernel-Panics, anomaler Prozessausführungen mit erhöhten Privilegien oder verdächtigem Anwendungsverhalten.
  5. Automatische Sicherheitsupdates aktivieren auf allen Apple-Geräten in Ihrer Flotte, um eine zeitnahe Behebung von Kernel-Schwachstellen wie CVE-2019-8605 sicherzustellen.

Technische Details

CVE-2019-8605 basiert auf einer Use-After-Free-Schwachstelle in der Speicherverwaltung des Apple-Kernels, bei der ein Kernel-Objekt freigegeben wird, aber eine Referenz auf den deallozierten Speicherbereich bestehen bleibt. Wenn dieser Dangling Pointer anschließend dereferenziert wird, greift der Kernel auf Speicher zu, der möglicherweise bereits für einen anderen Zweck neu zugewiesen wurde. Durch sorgfältige Manipulation des Heap-Layouts — eine Technik bekannt als Heap Feng Shui — kann ein Angreifer kontrollierte Daten mit bösartigen Funktionszeigern oder VTable-Einträgen an genau der Speicherstelle platzieren, die vom veralteten Zeiger referenziert wird, und so beliebige Codeausführung auf Kernel-Privilegienebene erreichen. Der Angriff erfordert eine lokal installierte Anwendung als Einstiegspunkt, bietet aber nach Auslösung einen zuverlässigen Pfad zur vollständigen Systemkompromittierung über iOS, macOS, tvOS und watchOS hinweg.

Häufig gestellte Fragen

Wird CVE-2019-8605 aktiv ausgenutzt?

Ja. Die CISA hat CVE-2019-8605 in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 14,4 % (94. Perzentil) unterstreicht die erhöhte Ausnutzungswahrscheinlichkeit. Obwohl keine Ransomware-Kampagnen mit dieser Schwachstelle in Verbindung stehen, wurde sie bei gezielten Angriffen auf Apple-Geräte eingesetzt.

Welche Produkte sind von CVE-2019-8605 betroffen?

CVE-2019-8605 betrifft mehrere Apple-Produkte, darunter iOS, macOS, tvOS und watchOS. Konkret sind Versionen vor iOS 12.3, macOS Mojave 10.14.5, tvOS 12.3 und watchOS 5.2.1 verwundbar. Jedes Apple-Gerät mit diesen älteren Betriebssystemversionen ist gefährdet.

Wie behebe ich CVE-2019-8605?

Aktualisieren Sie alle betroffenen Apple-Geräte auf die gepatchten Versionen: iOS 12.3 oder neuer, macOS Mojave 10.14.5 oder neuer, tvOS 12.3 oder neuer und watchOS 5.2.1 oder neuer. Aktivieren Sie automatische Sicherheitsupdates und beschränken Sie die App-Installation über MDM-Richtlinien auf vertrauenswürdige Quellen.

Wie schwerwiegend ist CVE-2019-8605?

CVE-2019-8605 ist eine schwerwiegende Sicherheitslücke, die Codeausführung auf Systemebene über eine bösartige Anwendung ermöglicht. Die Aufnahme in den CISA-KEV-Katalog und ein EPSS-Perzentil von 94,3 % unterstreichen die reale Gefahr. Eine erfolgreiche Ausnutzung gewährt vollständige Kontrolle über das betroffene Apple-Gerät.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score17.38%
EPSS-Perzentil96.9%

Daten

Veröffentlicht18. Dezember 2019
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.