CVE-2021-1789

HIGH(8.8)KEVErhöhtes Risiko

Apple Multiple Products Type Confusion Vulnerability

Beschreibung

CVE-2021-1789 ist eine Type-Confusion-Schwachstelle, die mehrere Apple-Produkte betrifft, darunter Safari, iOS, iPadOS, macOS, watchOS und tvOS. Diese Sicherheitslücke ermöglicht es einem Angreifer, beliebigen Code auszuführen, indem ein Benutzer dazu gebracht wird, eine Website mit speziell präparierten Webinhalten zu besuchen. Die Type-Confusion tritt in der WebKit-Browser-Engine auf, wo die Verarbeitung manipulierter Inhalte zu einer fehlerhaften Typbehandlung und potenzieller Speicherkorruption führt. Die CISA hat CVE-2021-1789 in ihren KEV-Katalog aufgenommen und eine Behebungsfrist bis zum 25. Mai 2022 festgelegt. Mit einem EPSS-Perzentil von etwa 47 % stellt die Schwachstelle ein moderates, aber reales Ausnutzungsrisiko für ungepatchte Apple-Geräte dar.

KEV-Informationen

Hersteller
Apple
Produkt
Multiple Products
Hinzugefügt am
4. Mai 2022
Fälligkeitsdatum
25. Mai 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
appleipados< 14.4
appleiphone os< 14.4
applemac os x>= 10.14, < 10.14.6; >= 10.15, < 10.15.7; 10.14.6; 10.15.7
applemacos>= 11.0, < 11.2
appletvos< 14.4
applewatchos< 7.3
fedoraprojectfedora32; 33
webkitgtkwebkitgtk< 2.30.6

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Type Confusion

Die Type-Confusion-Schwachstelle in Apple WebKit tritt auf, wenn die Browser-Engine ein Objekt mit einem Typ verarbeitet, der nicht mit dem tatsächlich zugewiesenen Typ kompatibel ist. Im Kontext von CVE-2021-1789 löst manipulierter Webinhalt eine fehlerhafte Typbehandlung in WebKit aus, was zu Speicherkorruption führt und die Ausführung beliebigen Codes im Browser-Kontext ermöglicht.

Mehr erfahren: CWE-843 — Access of Resource Using Incompatible Type (Type Confusion)

Auswirkungsanalyse

CVE-2021-1789 betrifft eine Vielzahl von Apple-Produkten, die auf die WebKit-Engine zur Darstellung von Webinhalten angewiesen sind. Die Schwachstelle ist über das Netzwerk aus der Ferne ausnutzbar, indem schädliche Webinhalte bereitgestellt werden, erfordert jedoch eine Benutzerinteraktion in Form des Besuchs einer kompromittierten oder vom Angreifer kontrollierten Website. Der Angreifer benötigt keine Authentifizierung, um den Exploit-Payload auszuliefern. Eine erfolgreiche Ausnutzung gewährt dem Angreifer die Ausführung beliebigen Codes, wodurch die Vertraulichkeit sensibler Daten auf dem Gerät, die Integrität des Betriebssystems und installierter Anwendungen sowie die Verfügbarkeit des betroffenen Geräts gefährdet werden. Das EPSS-Perzentil von etwa 47 % deutet auf eine moderate Ausnutzungswahrscheinlichkeit hin, und die Aufnahme von CVE-2021-1789 in den KEV-Katalog der CISA bestätigt, dass reale Angriffe unter Ausnutzung dieser Schwachstelle beobachtet wurden.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2021-1789 bestätigt, indem sie die Schwachstelle in den KEV-Katalog mit einer Behebungsfrist bis zum 25. Mai 2022 aufgenommen hat. Das EPSS-Perzentil von etwa 47 % deutet auf eine moderate Ausnutzungsaktivität hin, was darauf schließen lässt, dass die Schwachstelle eher in gezielten Angriffen als in breit angelegten Kampagnen eingesetzt wird. Es wurden keine spezifischen öffentlichen Proof-of-Concept-Exploits in den verfügbaren Referenzen identifiziert, aber die bestätigte Ausnutzung in freier Wildbahn bedeutet, dass Bedrohungsakteure über funktionierende Exploits für diese WebKit-Type-Confusion-Schwachstelle verfügen.

Behebung

  1. Apple-Sicherheitsupdates sofort anwenden, wie von der CISA gefordert: „Apply updates per vendor instructions.“ Aktualisieren Sie alle betroffenen Apple-Produkte einschließlich Safari, iOS, iPadOS, macOS, watchOS und tvOS auf die neuesten Versionen, die den WebKit-Type-Confusion-Fix enthalten.

  2. Automatische Updates aktivieren auf allen Apple-Geräten, um sicherzustellen, dass zukünftige WebKit-Sicherheitspatches zeitnah angewendet werden. Überprüfen Sie den Update-Status aller verwalteten Apple-Geräte in Ihrer Umgebung über MDM-Lösungen oder manuelle Prüfungen.

  3. Webinhaltsfilterung implementieren als Zwischenmaßnahme, um den Zugriff auf bekannte schädliche Websites zu blockieren und die Angriffsfläche für WebKit-basierte Ausnutzung zu reduzieren. Setzen Sie DNS-Filterung und Web-Proxy-Lösungen ein, um den Zugriff auf nicht vertrauenswürdige oder verdächtige Domains einzuschränken.

  4. Endpunkte auf Kompromittierungsindikatoren überwachen, indem Geräteprotokolle auf ungewöhnliches Browser-Prozessverhalten, unerwartete Anwendungsabstürze in Safari oder WebKit-basierten Apps und Anzeichen für nicht autorisierte Codeausführung oder Datenexfiltration nach Web-Browsing-Aktivitäten überprüft werden.

  5. Browser-Isolationstechnologie einsetzen für Hochrisiko-Benutzer und -Umgebungen, um potenzielle WebKit-Ausnutzung in einem isolierten Kontext einzudämmen und zu verhindern, dass Angreifer Browser-Schwachstellen nutzen, um auf das zugrunde liegende Betriebssystem und Gerätedaten zuzugreifen.

Technische Details

CVE-2021-1789 ist eine Type-Confusion-Schwachstelle in Apples WebKit-Browser-Engine, die als Rendering-Engine für Safari und alle iOS/iPadOS-Browser verwendet wird. Type Confusion tritt auf, wenn WebKit ein JavaScript-Objekt mit einem Typ allokiert oder darauf zugreift, es anschließend jedoch als einen anderen, inkompatiblen Typ behandelt, was zu fehlerhaften Speicherlayout-Annahmen und potenzieller Speicherkorruption führt. Ein Angreifer kann diese Schwachstelle aus der Ferne auslösen, indem er speziell präparierte Webinhalte hostet, die WebKit dazu veranlassen, Typinformationen während der JavaScript-Ausführung fehlerhaft zu verarbeiten. Sobald die Type Confusion ausgelöst wird, kann die resultierende Speicherkorruption genutzt werden, um beliebige Lese-/Schreibprimitive im Browser-Prozess zu erlangen und letztlich die Ausführung beliebigen Codes auf dem Gerät des Opfers zu ermöglichen.

Häufig gestellte Fragen

Wird CVE-2021-1789 aktiv ausgenutzt?

Ja, CVE-2021-1789 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in ihren KEV-Katalog mit einer Behebungsfrist bis zum 25. Mai 2022 aufgenommen. Das EPSS-Perzentil von etwa 47 % deutet auf moderate Ausnutzungsaktivitäten hin, die sich gegen ungepatchte Apple-Geräte richten.

Welche Produkte sind von CVE-2021-1789 betroffen?

CVE-2021-1789 betrifft mehrere Apple-Produkte, die die WebKit-Browser-Engine verwenden, darunter Safari, iOS, iPadOS, macOS, watchOS und tvOS. Jede Anwendung auf diesen Plattformen, die Webinhalte über WebKit rendert, ist potenziell verwundbar.

Wie behebe ich CVE-2021-1789?

Wenden Sie die neuesten Sicherheitsupdates von Apple für alle betroffenen Produkte an, einschließlich Safari, iOS, iPadOS, macOS, watchOS und tvOS. Aktivieren Sie automatische Updates auf allen Apple-Geräten und nutzen Sie Webinhaltsfilterung als Zwischenmaßnahme, um die Exposition gegenüber schädlichen Websites zu reduzieren.

Wie schwerwiegend ist CVE-2021-1789?

CVE-2021-1789 ist eine schwerwiegende Schwachstelle, die die Ausführung beliebigen Codes über schädliche Webinhalte ermöglicht. Mit einem EPSS-Perzentil von etwa 47 % und bestätigter aktiver Ausnutzung im KEV-Katalog sollten Organisationen das Patchen dieser WebKit-Type-Confusion-Schwachstelle auf allen Apple-Geräten priorisieren.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score13.22%
EPSS-Perzentil96.1%

Daten

Veröffentlicht2. April 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.