CVE-2021-1870
Apple iOS, iPadOS, and macOS WebKit Remote Code Execution Vulnerability
Beschreibung
CVE-2021-1870 ist eine kritische Logik-Schwachstelle in Apple WebKit, die iOS, iPadOS und macOS betrifft. Der Fehler ermöglicht es einem entfernten Angreifer, durch Ausnutzung eines Logikfehlers in WebKits Beschränkungsverarbeitung beliebigen Code auszuführen. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog (KEV) aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem CVSS-Score von 9.8 und einem EPSS-Score von 1,15 % (78,3. Perzentile) stellt CVE-2021-1870 eine maximale Remote-Code-Execution-Bedrohung dar, die auch WebKitGTK und Fedora-Linux-Distributionen betrifft.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | ipados | < 14.4 |
| apple | iphone os | < 14.4 |
| apple | mac os x | >= 10.15, < 10.15.7; 10.15.7 |
| apple | macos | >= 11.0.1, < 11.2 |
| webkitgtk | webkitgtk | < 2.30.6 |
| fedoraproject | fedora | 32; 33 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/JN6ZOD62CTO54CHTMJTHVEF6R2Y532TJ/(Broken Link, Mailing List)
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/L3L6ZZOU5JS7E3RFYGLP7UFLXCG7TNLU/(Broken Link, Mailing List)
- https://security.gentoo.org/glsa/202104-03(Third Party Advisory)
- https://support.apple.com/en-us/HT212146(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT212147(Release Notes, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-1870(US Government Resource)
Schwachstellentyp
Logik-Fehler in WebKit
Diese Schwachstelle resultiert aus einem Logikfehler in WebKits Beschränkungsmechanismen. Das Problem wurde von NVD keiner spezifischen CWE zugeordnet. Logikfehler treten auf, wenn der Kontrollfluss oder die Entscheidungsprozesse einer Anwendung Fehler enthalten, die unbeabsichtigtes Verhalten ermöglichen — in diesem Fall Remote Code Execution durch gestaltete Webinhalte.
Weitere Informationen: NVD — CVE-2021-1870
Auswirkungsanalyse
CVE-2021-1870 hat einen CVSS 3.1-Score von 9.8 (CRITICAL), die nahezu maximale Schweregradbewertung, und stellt eine extrem gefährliche Schwachstelle dar. Der Fehler ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar und erfordert weder Authentifizierung noch Benutzerinteraktion, was eine triviale Ausnutzung durch jeden netzwerknahen oder entfernten Angreifer ermöglicht. Eine erfolgreiche Ausnutzung hat hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit und gewährt dem Angreifer beliebige Codeausführungsmöglichkeiten. Der EPSS-Score von 1,15 % (78,3. Perzentile) weist auf eine bemerkenswerte Ausnutzungswahrscheinlichkeit hin. Apple hat bestätigt, dass dieses Problem möglicherweise aktiv ausgenutzt wurde, und die breite Palette betroffener Produkte einschließlich Apple-Plattformen und Linux-WebKitGTK verstärkt das Risiko.
Exploit-Reifegrad
CVE-2021-1870 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Apple hat Berichte bestätigt, dass dieses Problem möglicherweise in freier Wildbahn aktiv ausgenutzt wurde. Der EPSS-Score von 1,15 % (78,3. Perzentile) zeigt eine bedeutsame Ausnutzungswahrscheinlichkeit. In den verfügbaren Referenzen wurde kein dedizierter öffentlicher Exploit-Code identifiziert, obwohl die kritische Schwere der Schwachstelle und die Null-Interaktions-Anforderungen sie für Angreifer hochattraktiv machen. Bundesbehörden waren verpflichtet, bis zum 2021-11-17 gemäß der verbindlichen CISA-Direktive zu beheben.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie auf iOS 14.4/iPadOS 14.4 und macOS Big Sur 11.2 oder wenden Sie das Security Update 2021-001 Catalina/Mojave für ältere macOS-Versionen an.
- Für Linux-Systeme, die WebKitGTK verwenden, aktualisieren Sie auf Version 2.30.6 oder höher. Fedora-Benutzer sollten alle verfügbaren Sicherheitsupdates für ihre Distributionsversion anwenden.
- Implementieren Sie Web-Content-Filterung auf Netzwerkebene, um den Zugriff auf nicht vertrauenswürdige oder verdächtige Webdomänen einzuschränken und die Wahrscheinlichkeit zu reduzieren, auf bösartige Inhalte zu stoßen.
- Überwachen Sie Browser- und WebKit-basierte Anwendungsprozesse auf Anzeichen von Ausnutzung, einschließlich unerwarteter Kindprozesse, anomaler Netzwerkverbindungen oder ungewöhnlicher Speicherzuweisungsmuster.
- Erwägen Sie den Einsatz von Browser-Isolationstechnologien oder Sandbox-Browsing-Umgebungen für Hochrisikobenutzer, um die Auswirkungen potenzieller WebKit-Ausnutzung einzudämmen.
Technische Details
CVE-2021-1870 ist eine Logik-Schwachstelle in Apples WebKit-Rendering-Engine, die aus unzureichenden Beschränkungen in der Verarbeitungslogik der Engine resultiert. Gemäß dem CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) ist die Schwachstelle netzwerkzugänglich mit niedriger Komplexität, erfordert keine Privilegien und keine Benutzerinteraktion — die maximal ausnutzbare Konfiguration. Der Logikfehler ermöglicht einem entfernten Angreifer, beabsichtigte Beschränkungen in WebKit zu umgehen und letztlich beliebige Codeausführung zu erreichen. Diese Schwachstelle betrifft nicht nur Apple-Plattformen, sondern auch WebKitGTK (< 2.30.6) auf Linux-Systemen. Apple hat den Fehler mit verbesserten Beschränkungen in macOS Big Sur 11.2, iOS 14.4 und iPadOS 14.4 behoben.
Häufig gestellte Fragen
Wird CVE-2021-1870 aktiv ausgenutzt?
Ja. CVE-2021-1870 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, und Apple hat Berichte über aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 1,15 % (78,3. Perzentile) bestätigt eine bemerkenswerte Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2021-1870 betroffen?
CVE-2021-1870 betrifft Apple iPhone OS (< 14.4), iPadOS (< 14.4), Mac OS X (>= 10.15, < 10.15.7; 10.15.7), macOS (>= 11.0.1, < 11.2), WebKitGTK (< 2.30.6) und Fedora Linux (32; 33).
Wie behebe ich CVE-2021-1870?
Apply updates per vendor instructions. Aktualisieren Sie Apple-Geräte auf iOS 14.4, iPadOS 14.4 oder macOS Big Sur 11.2. Für älteres macOS wenden Sie das Security Update 2021-001 an. Linux-Benutzer sollten WebKitGTK auf Version 2.30.6 oder höher aktualisieren.
Wie schwerwiegend ist CVE-2021-1870?
CVE-2021-1870 hat einen CVSS 3.1-Score von 9.8 (CRITICAL). Sie erfordert keine Authentifizierung und keine Benutzerinteraktion für Remote-Ausnutzung, was sie zu einer der gefährlichsten WebKit-Schwachstellen mit bestätigter aktiver Ausnutzung macht.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.