CVE-2020-9907
Apple Multiple Products Memory Corruption Vulnerability
Beschreibung
CVE-2020-9907 ist eine Speicherbeschädigungs-Schwachstelle, die Apple iOS, iPadOS und tvOS betrifft und einer bösartigen Anwendung ermöglicht, beliebigen Code mit Kernel-Privilegien auszuführen. Der Fehler liegt in der Speicherverwaltung des Kernels, wo eine unsachgemäße Verwaltung von Speicherobjekten einem Angreifer ermöglicht, Kernel-Datenstrukturen zu beschädigen und die höchste Stufe des Systemzugriffs zu erlangen. CISA hat CVE-2020-9907 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen und bestätigt damit die aktive Ausnutzung. Mit einem EPSS-Score von 0,61 % (69,4. Perzentil) wird diese Schwachstelle primär mit gezielten Ausnutzungskampagnen in Verbindung gebracht.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | ipados | < 13.6 |
| apple | iphone os | < 13.6 |
| apple | tvos | < 13.4.8 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://support.apple.com/HT211288(Release Notes, Vendor Advisory)
- https://support.apple.com/HT211290(Release Notes, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-9907(US Government Resource)
Schwachstellentyp
CWE-787: Out-of-bounds Write
CVE-2020-9907 beinhaltet Speicherbeschädigung im Apple-Kernel, die Out-of-Bounds-Schreiboperationen ermöglicht. Die Schwachstelle erlaubt einer bösartigen Anwendung, Speicherbeschädigung im Kernel auszulösen, indem ein Fehler in der Verwaltung von Speicherobjekten durch den Kernel ausgenutzt wird, was zu Schreibvorgängen über zugewiesene Puffergrenzen hinaus führt, die kritische Kernel-Datenstrukturen überschreiben können.
Mehr erfahren: CWE-787 — Out-of-bounds Write
Auswirkungsanalyse
CVE-2020-9907 ermöglicht Codeausführung auf Kernel-Ebene auf Apple iOS-, iPadOS- und tvOS-Geräten. Die Schwachstelle erfordert eine bösartige Anwendung als lokalen Angriffsvektor, aber die Kernel-Level-Auswirkung macht sie zu einer äußerst wertvollen Privilegien-Eskalationskomponente. Sobald Kernel-Zugriff erreicht ist, umgeht der Angreifer alle Anwendungs-Sandboxing- und Sicherheitsgrenzen auf dem Gerät. Die Vertraulichkeit ist vollständig kompromittiert, da Kernel-Zugriff uneingeschränkten Zugang zu allen auf dem Gerät gespeicherten Daten bietet; die Integrität ist vollständig gefährdet, da der Angreifer jede Systemkomponente modifizieren kann; und die Verfügbarkeit kann durch persistente Kernel-Level-Modifikationen beeinträchtigt werden. Obwohl der EPSS-Score von 0,61 % darauf hindeutet, dass Massenausnutzung unwahrscheinlich ist, zeigt der bestätigte KEV-Status die reale Nutzung in gezielten Angriffen.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung von CVE-2020-9907 bestätigt, indem die Schwachstelle am 27. Juni 2022 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde, mit einer Behebungsfrist bis zum 18. Juli 2022. Mit einem EPSS-Score von 0,61 % (69,4. Perzentil) ist die Schwachstelle nicht Gegenstand weitverbreiteter automatisierter Ausnutzung, sondern eher gezielter Kampagnen. Apple-Kernel-Speicherbeschädigungs-Schwachstellen sind im Exploit-Ökosystem hoch geschätzt und werden typischerweise von erfahrenen Bedrohungsakteuren für den Einsatz von Überwachungstools und die persistente Gerätekompromittierung genutzt. Die gezielte Natur der Ausnutzung ist konsistent mit der Raffinesse, die für die Entwicklung zuverlässiger iOS-Kernel-Exploits erforderlich ist.
Behebung
- Alle betroffenen Apple-Geräte sofort aktualisieren: Installieren Sie die Sicherheitsupdates für iOS, iPadOS und tvOS, die den Fix für CVE-2020-9907 enthalten. Die Schwachstelle wurde in Mitte 2020 veröffentlichten Updates behoben.
- Automatische Sicherheitsupdates aktivieren: Konfigurieren Sie alle Apple-Geräte für die automatische Installation von Sicherheitsupdates, um das Expositionsfenster für Kernel-Schwachstellen zu minimieren.
- Anwendungsinstallationsquellen einschränken: Implementieren Sie MDM-Richtlinien, um die Installation von Anwendungen aus nicht vertrauenswürdigen Quellen zu verhindern, da eine lokal installierte bösartige Anwendung für die Ausnutzung erforderlich ist.
- Lockdown-Modus für Hochrisiko-Benutzer aktivieren: Für Personen, die Ziele staatlich geförderter Überwachung sein könnten, bietet Apples Lockdown-Modus zusätzliche Schutzmaßnahmen, die die Kernel-Angriffsfläche reduzieren.
- Verwaltete Apple-Geräte auf Kompromittierungsindikatoren überwachen: Setzen Sie Mobile-Threat-Detection-Lösungen ein und überwachen Sie auf ungewöhnliches Geräteverhalten wie unerwartete Neustarts, Batterieverbrauch oder Datenexfiltrationsmuster.
Technische Details
CVE-2020-9907 ist eine Speicherbeschädigungs-Schwachstelle im Kernel, der von Apple iOS, iPadOS und tvOS geteilt wird. Die Schwachstelle entsteht durch unsachgemäße Behandlung von Speicherobjekten innerhalb des Kernels, wo ein Fehler in der Speicherverwaltungslogik einer bösartigen Anwendung ermöglicht, Kernel-Speicherstrukturen zu beschädigen. Durch sorgfältige Kontrolle der Speicherbeschädigung kann ein Angreifer Kernel-Daten wie Funktionszeiger, Prozess-Credentials oder Speicherverwaltungs-Metadaten überschreiben, um beliebige Codeausführung auf Kernel-Privilegienebene zu erreichen. Der lokale Angriffsvektor bedeutet, dass der Angreifer zunächst eine bösartige Anwendung auf dem Zielgerät platzieren muss, was typischerweise über einen separaten browserbasierten oder Social-Engineering-Exploit erreicht wird. Sobald Kernel-Zugriff erlangt ist, kann der Angreifer persistente Überwachungstools installieren, Code-Signierung-Durchsetzung umgehen und auf alle Daten auf dem Gerät zugreifen.
Häufig gestellte Fragen
Wird CVE-2020-9907 aktiv ausgenutzt?
Ja. CISA hat die aktive Ausnutzung von CVE-2020-9907 bestätigt, indem sie in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde. Die Schwachstelle wird in gezielten Angriffen auf Apple-Gerätenutzer eingesetzt. Alle betroffenen Geräte sollten auf die gepatchten Firmware-Versionen aktualisiert werden.
Welche Produkte sind von CVE-2020-9907 betroffen?
CVE-2020-9907 betrifft Apple iOS, iPadOS und tvOS. Dies umfasst iPhones, iPads und Apple-TV-Geräte, die Firmware-Versionen vor den Mitte 2020 veröffentlichten Sicherheitsupdates ausführen.
Wie behebe ich CVE-2020-9907?
Aktualisieren Sie alle betroffenen Apple-Geräte auf die Mitte 2020 veröffentlichten Sicherheitsupdates. Aktivieren Sie automatische Sicherheitsupdates auf allen Geräten. Implementieren Sie MDM-Beschränkungen für die Anwendungsinstallation aus nicht vertrauenswürdigen Quellen.
Wie schwerwiegend ist CVE-2020-9907?
CVE-2020-9907 ist eine hochgradig schwerwiegende Kernel-Speicherbeschädigungs-Schwachstelle mit einem EPSS-Score von 0,61 % und bestätigter aktiver Ausnutzung. Obwohl die Ausnutzung eine lokale bösartige Anwendung erfordert, bietet die Kernel-Level-Codeausführung vollständige Kontrolle über betroffene iOS-, iPadOS- und tvOS-Geräte.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.