CVE-2020-27950
Apple Multiple Products Memory Initialization Vulnerability
Beschreibung
CVE-2020-27950 ist eine Schwachstelle mittlerer Schwere bei der Speicherinitialisierung in Apple iOS, iPadOS, macOS und watchOS, die es einer bösartigen Anwendung ermöglicht, Kernel-Speicher offenzulegen. Die Schwachstelle resultiert aus unsachgemäßer Speicherinitialisierung in der Mach-Message-Behandlung des XNU-Kernels, wodurch ein Angreifer sensible Kernel-Speicherinhalte lesen kann. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen. Mit einem EPSS-Score von 46,23 % (97,6. Perzentile) besteht eine sehr hohe Ausnutzungswahrscheinlichkeit für CVE-2020-27950 trotz der mittleren CVSS-Bewertung.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:NIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | ipados | < 14.2 |
| apple | iphone os | < 12.4.9; >= 14.0, < 14.2 |
| apple | macos | < 10.15.7; >= 11.0, < 11.0.1 |
| apple | watchos | < 5.3.9; >= 6.0, < 6.2.9; >= 7.0, < 7.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Referenzen
- http://packetstormsecurity.com/files/161296/XNU-Kernel-Mach-Message-Trailers-Memory-Disclosure.html(Third Party Advisory, VDB Entry)
- http://seclists.org/fulldisclosure/2020/Dec/32(Mailing List, Third Party Advisory)
- https://support.apple.com/en-us/HT211928(Vendor Advisory)
- https://support.apple.com/en-us/HT211929(Vendor Advisory)
- https://support.apple.com/en-us/HT211931(Vendor Advisory)
- https://support.apple.com/en-us/HT211940(Vendor Advisory)
- https://support.apple.com/en-us/HT211944(Vendor Advisory)
- https://support.apple.com/en-us/HT211945(Vendor Advisory)
- https://support.apple.com/en-us/HT211946(Vendor Advisory)
- https://support.apple.com/en-us/HT211947(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-27950(US Government Resource)
Schwachstellentyp
CWE-665: Unsachgemäße Initialisierung
Unsachgemäße Initialisierung tritt auf, wenn eine Anwendung kritische Variablen, Datenstrukturen oder Ressourcen vor der Verwendung nicht ordnungsgemäß initialisiert. Bei CVE-2020-27950 versagt der Apple XNU-Kernel bei der ordnungsgemäßen Initialisierung von Speicher in der Mach-Message-Trailer-Behandlung, wodurch residuale Kernel-Speicherinhalte zurückbleiben, die von einer bösartigen Anwendung gelesen werden können und effektiv sensible Kernel-Adressrauminformationen preisgeben.
Weitere Informationen: CWE-665 — Unsachgemäße Initialisierung
Auswirkungsanalyse
CVE-2020-27950 hat einen CVSS 3.1-Score von 5.5 (MEDIUM), was die reale Bedeutung im Kontext einer Exploit-Kette möglicherweise unterschätzt. Der Angriffsvektor ist lokal und erfordert eine bösartige Anwendung auf dem Gerät, mit geringer Angriffskomplexität und ohne erforderliche Privilegien, wobei eine Benutzerinteraktion notwendig ist. Vertraulichkeit (Hoch): Die Schwachstelle legt Kernel-Speicherinhalte offen, die KASLR-Offsets, Zeigerwerte und andere sensible Informationen offenbaren können, die für die Entwicklung von Kernel-Exploits kritisch sind. Integrität (Keine): Die Schwachstelle ermöglicht keine Datenmodifikation. Verfügbarkeit (Keine): Die Schwachstelle verursacht keine Dienstunterbrechung. Obwohl die direkte Auswirkung auf Informationsoffenlegung beschränkt ist, ist diese Schwachstelle als Baustein in Exploit-Ketten extrem wertvoll. Der EPSS-Score von 46,23 % bestätigt eine sehr hohe Ausnutzungsaktivität.
Exploit-Reifegrad
CVE-2020-27950 wird als aktiv ausgenutzt bestätigt, und Exploit-bezogene Ressourcen sind über Packet Storm Security verfügbar. CISA hat diese Schwachstelle in den KEV-Katalog aufgenommen. Der EPSS-Score von 46,23 % (97,6. Perzentile) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. CVE-2020-27950 wurde zusammen mit CVE-2020-27930 (FontParser-Speicherkorruption) und CVE-2020-27932 (Kernel-Privilegieneskalation) gemeldet und bildet eine vollständige Exploit-Kette: initiale Code-Ausführung über bösartige Schriftart, Kernel-Speicheroffenlegung zur KASLR-Umgehung und Kernel-Privilegieneskalation für vollständige Gerätekompromittierung.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie Apple iOS auf 14.2 oder höher (oder 12.4.9 für ältere Geräte), iPadOS auf 14.2 oder höher, macOS auf 10.15.7 (mit Supplemental Update) oder 11.0.1 und wenden Sie Security Update 2020-006 für High Sierra und Mojave an. Aktualisieren Sie watchOS auf 7.1 (oder 6.2.9/5.3.9 für ältere Modelle).
- Überprüfen Sie, dass alle Apple-Geräte aktualisiert sind, mit besonderer Aufmerksamkeit auf ältere Geräte. Implementieren Sie MDM-Richtlinien zur Durchsetzung von Mindest-Betriebssystemversionen.
- Beschränken Sie als Sofortmaßnahme App-Installationen auf vertrauenswürdige Quellen und implementieren Sie Application Whitelisting.
- Überwachen Sie auf Indikatoren der vollständigen Exploit-Kette (CVE-2020-27930/27950/27932), einschließlich ungewöhnlicher Anwendungsabstürze und Kernel-Panic-Protokolle.
- Setzen Sie Endpoint-Detection-Lösungen ein, die Kernel-Level-Ausnutzungsversuche überwachen können, und implementieren Sie Netzwerküberwachung zur Erkennung von Command-and-Control-Verkehr.
Technische Details
CVE-2020-27950 ist eine Schwachstelle bei der Speicherinitialisierung in der Mach-Message-Trailer-Behandlung des Apple XNU-Kernels. Die Schwachstelle wurde mit verbesserter Speicherinitialisierung behoben. Wenn der Kernel Mach-Nachrichten verarbeitet, konstruiert er Nachrichten-Trailer, die nicht initialisierte Speicherbereiche vom Kernel-Heap enthalten können. Eine bösartige Anwendung kann spezifische Mach-Nachrichtenanfragen erstellen, die den Kernel veranlassen, diese Trailer mit residualen Kernel-Speicherinhalten zurückzugeben und effektiv Kernel-Adressrauminformationen offenzulegen. Der CVSS-Vektor (CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N) spiegelt den lokalen Angriffsvektor mit hoher Vertraulichkeitsauswirkung wider. Der offengelegte Kernel-Speicher enthält typischerweise KASLR-Offsets und Zeigerwerte, die Voraussetzungen für zuverlässige Kernel-Exploitation sind.
Häufig gestellte Fragen
Wird CVE-2020-27950 aktiv ausgenutzt?
Ja. CVE-2020-27950 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 46,23 % zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit. Die Schwachstelle wurde wahrscheinlich mit CVE-2020-27930 und CVE-2020-27932 für vollständige Gerätekompromittierung verkettet.
Welche Produkte sind von CVE-2020-27950 betroffen?
CVE-2020-27950 betrifft Apple iOS (< 12.4.9; >= 14.0, < 14.2), iPadOS (< 14.2), macOS (< 10.15.7; >= 11.0, < 11.0.1) und watchOS (< 5.3.9; >= 6.0, < 6.2.9; >= 7.0, < 7.1).
Wie behebe ich CVE-2020-27950?
Aktualisieren Sie Apple iOS auf 14.2+ (oder 12.4.9 für ältere Geräte), iPadOS auf 14.2+, macOS auf 10.15.7+ (mit Supplemental Update) oder 11.0.1+ und watchOS auf 7.1+.
Wie schwerwiegend ist CVE-2020-27950?
CVE-2020-27950 hat einen CVSS 3.1-Score von 5.5 (MEDIUM), aber die reale Auswirkung ist erheblich, da die Schwachstelle Kernel-Speicheroffenlegung ermöglicht, die KASLR umgeht, und damit eine kritische Komponente in Exploit-Ketten für vollständige Gerätekompromittierung darstellt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.