CVE-2020-9934
Apple iOS, iPadOS, and macOS Input Validation Vulnerability
Beschreibung
CVE-2020-9934 ist eine Schwachstelle durch unzureichende Eingabevalidierung in Apple iOS, iPadOS und macOS, die es einem lokalen Angreifer ermöglicht, vertrauliche Benutzerinformationen einzusehen. Der Fehler betrifft das TCC-Framework (Transparency, Consent, and Control), das den Zugriff auf sensible Ressourcen wie Kamera, Mikrofon und Kontakte verwaltet. Durch Ausnutzung dieser Schwachstelle kann ein Angreifer mit lokalem Zugriff die Datenschutzeinstellungen umgehen und geschützte Benutzerdaten ohne Zustimmung auslesen. Die CISA hat CVE-2020-9934 in ihren Katalog der bekannten ausgenutzten Schwachstellen aufgenommen, und mit einem EPSS-Score von 2,44 % (85. Perzentil) wurde Ausnutzungsaktivität in gezielten Angriffen beobachtet.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | ipados | < 13.6 |
| apple | iphone os | < 13.6 |
| apple | mac os x | < 10.15.6 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Referenzen
- https://support.apple.com/HT211288(Release Notes, Vendor Advisory)
- https://support.apple.com/HT211289(Release Notes, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-9934(US Government Resource)
Schwachstellentyp
CWE-20: Unzureichende Eingabevalidierung
CVE-2020-9934 nutzt eine Schwäche in der Eingabevalidierung von Apples Betriebssystemen aus, bei der benutzerdefinierte Eingaben nicht korrekt validiert werden, bevor sie in sicherheitskritischen Operationen verwendet werden. Im Kontext von iOS, iPadOS und macOS ermöglicht dies einem Angreifer, Umgebungsvariablen oder Eingabeparameter zu manipulieren, um das TCC-Datenschutz-Framework zu umgehen und Zugriff auf geschützte Benutzerdaten zu erhalten, ohne die erwarteten Zustimmungsdialoge auszulösen.
Mehr erfahren: CWE-20 — Unzureichende Eingabevalidierung
Auswirkungsanalyse
CVE-2020-9934 stellt eine erhebliche Bedrohung für die Privatsphäre von Apple-Gerätenutzern dar. Die Schwachstelle ist lokal ausnutzbar, was bedeutet, dass der Angreifer Zugang zum Zielgerät benötigt. Sobald dieser jedoch erreicht ist, ist keine Benutzerinteraktion erforderlich. Die fehlerhafte Eingabevalidierung ermöglicht die Umgehung von Apples TCC-Framework, dem zentralen Mechanismus zum Schutz des Zugriffs auf Kontakte, Fotos, Standortdaten, Mikrofon, Kamera und andere sensible Ressourcen. Mit einem EPSS-Score von 2,44 % im 85. Perzentil wurde die Ausnutzung in gezielten Szenarien beobachtet. Obwohl diese Schwachstelle allein keine Remote-Code-Ausführung ermöglicht, kann sie mit anderen Exploits kombiniert werden, um die Privatsphäre auf betroffenen Geräten vollständig zu kompromittieren.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2020-9934 bestätigt, indem sie die Schwachstelle mit einer Behebungsfrist bis zum 29. September 2022 in den KEV-Katalog aufgenommen hat. Der EPSS-Score von 2,44 % (85. Perzentil) deutet auf eine moderate, aber nicht zu vernachlässigende Ausnutzungswahrscheinlichkeit hin, die eher auf gezielte als auf massenhafte Angriffskampagnen hindeutet. Diese Schwachstelle ist besonders wertvoll in Exploit-Ketten gegen Apple-Geräte, da TCC-Bypass-Fähigkeiten Angreifern den stillen Zugriff auf sensible Benutzerdaten ermöglichen, nachdem sie durch eine separate Schwachstelle initiale Codeausführung erlangt haben. Es sind keine Ransomware-Kampagnen mit dieser Schwachstelle bekannt.
Behebung
- Apple-Sicherheitsupdates sofort installieren: Aktualisieren Sie auf iOS 13.6, iPadOS 13.6 und macOS Catalina 10.15.6 oder höher, die den Fix für CVE-2020-9934 gemäß den Apple-Sicherheitshinweisen HT211288 und HT211289 enthalten.
- Alle verwalteten Apple-Geräte auf Patch-Compliance prüfen: Stellen Sie sicher, dass keine Geräte in Ihrer Flotte Versionen vor den gepatchten Releases verwenden, insbesondere in Unternehmensumgebungen, in denen TCC-Bypass sensible Unternehmensdaten offenlegen könnte.
- Lokalen Zugriff auf Apple-Geräte einschränken: Implementieren Sie strenge Geräte-Authentifizierungsrichtlinien (komplexe Passcodes, biometrische Authentifizierung) und Mobile-Device-Management-Kontrollen (MDM), um die Angriffsfläche für lokale Ausnutzung zu reduzieren.
- TCC-Datenbankzugriffe auf Anomalien überwachen: Überprüfen Sie Systemprotokolle auf ungewöhnliche Zugriffsmuster auf die TCC-Datenbank (~/Library/Application Support/com.apple.TCC/TCC.db unter macOS), die auf Ausnutzungsversuche hindeuten könnten.
- Defense-in-Depth bei der Eingabevalidierung implementieren: Validieren Sie bei der Entwicklung von Unternehmensanwendungen auf Apple-Plattformen alle Eingabeparameter rigoros und vermeiden Sie die Abhängigkeit von Umgebungsvariablen für sicherheitskritische Entscheidungen.
Technische Details
CVE-2020-9934 zielt auf Apples TCC-Framework (Transparency, Consent, and Control) ab, das Datenschutzberechtigungen für den Zugriff auf sensible Ressourcen wie Kamera, Mikrofon, Kontakte und Standortdienste verwaltet. Die Schwachstelle besteht darin, dass das Betriebssystem bestimmte Eingabeparameter — insbesondere Umgebungsvariablen — die beeinflussen, wie der TCC-Daemon Zugriffsanfragen verarbeitet, nicht ordnungsgemäß validiert. Ein Angreifer mit lokalem Zugriff kann diese Umgebungsvariablen manipulieren, um das TCC-Framework dazu zu bringen, eine bösartige oder vom Angreifer kontrollierte TCC-Datenbank zu laden, die den legitimen Berechtigungsspeicher durch einen ersetzt, der uneingeschränkten Zugriff auf alle geschützten Ressourcen gewährt. Dieser Fehler in der Eingabevalidierung bedeutet, dass das System die Integrität oder Quelle des TCC-Datenbankpfads nicht verifiziert. Der von Apple in iOS 13.6 und macOS Catalina 10.15.6 implementierte Fix behebt dies durch ordnungsgemäße Validierung der TCC-Datenbankquelle und Entfernung der Möglichkeit, diese über Umgebungsvariablen zu überschreiben.
Häufig gestellte Fragen
Wird CVE-2020-9934 aktiv ausgenutzt?
Ja. Die CISA hat CVE-2020-9934 in ihren Katalog der bekannten ausgenutzten Schwachstellen aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestätigt. Die Schwachstelle wird in gezielten Angriffen verwendet, um Apples Datenschutzeinstellungen zu umgehen und auf sensible Benutzerdaten ohne Zustimmung zuzugreifen. Es sind derzeit keine Ransomware-Kampagnen mit dieser Schwachstelle assoziiert.
Welche Produkte sind von CVE-2020-9934 betroffen?
CVE-2020-9934 betrifft Apple iOS (Versionen vor 13.6), iPadOS (Versionen vor 13.6) und macOS Catalina (Versionen vor 10.15.6). Alle Apple-Geräte, die diese älteren Betriebssystemversionen verwenden, sind anfällig für den TCC-Bypass-Angriff.
Wie behebe ich CVE-2020-9934?
Aktualisieren Sie alle betroffenen Apple-Geräte auf iOS 13.6, iPadOS 13.6 oder macOS Catalina 10.15.6 oder höher. Diese Releases beheben den Eingabevalidierungsfehler im TCC-Framework. Zusätzlich sollten Sie den lokalen Gerätezugriff einschränken und auf anomale TCC-Datenbankzugriffsmuster überwachen.
Wie schwerwiegend ist CVE-2020-9934?
CVE-2020-9934 ist eine bedeutende Datenschutz-Schwachstelle, die es lokalen Angreifern ermöglicht, Apples zentrales Datenschutz-Framework zu umgehen. Mit einem EPSS-Score von 2,44 % (85. Perzentil) und bestätigter Ausnutzung in freier Wildbahn stellt sie eine reale Bedrohung insbesondere bei gezielten Angriffsszenarien dar. Die Schwachstelle ermöglicht den Zugriff auf geschützte Daten einschließlich Kontakte, Fotos, Standort und Kamera ohne Benutzerzustimmung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.