CVE-2021-1870

CRITICAL(9.8)KEV

Apple iOS, iPadOS, and macOS WebKit Remote Code Execution Vulnerability

Beschreibung

CVE-2021-1870 ist eine kritische Logik-Schwachstelle in Apple WebKit, die iOS, iPadOS und macOS betrifft. Der Fehler ermöglicht es einem entfernten Angreifer, durch Ausnutzung eines Logikfehlers in WebKits Beschränkungsverarbeitung beliebigen Code auszuführen. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog (KEV) aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem CVSS-Score von 9.8 und einem EPSS-Score von 1,15 % (78,3. Perzentile) stellt CVE-2021-1870 eine maximale Remote-Code-Execution-Bedrohung dar, die auch WebKitGTK und Fedora-Linux-Distributionen betrifft.

KEV-Informationen

Hersteller
Apple
Produkt
iOS, iPadOS, and macOS
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
17. November 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

Betroffene Produkte

HerstellerProduktVersion
appleipados< 14.4
appleiphone os< 14.4
applemac os x>= 10.15, < 10.15.7; 10.15.7
applemacos>= 11.0.1, < 11.2
webkitgtkwebkitgtk< 2.30.6
fedoraprojectfedora32; 33

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Logik-Fehler in WebKit

Diese Schwachstelle resultiert aus einem Logikfehler in WebKits Beschränkungsmechanismen. Das Problem wurde von NVD keiner spezifischen CWE zugeordnet. Logikfehler treten auf, wenn der Kontrollfluss oder die Entscheidungsprozesse einer Anwendung Fehler enthalten, die unbeabsichtigtes Verhalten ermöglichen — in diesem Fall Remote Code Execution durch gestaltete Webinhalte.

Weitere Informationen: NVD — CVE-2021-1870

Auswirkungsanalyse

CVE-2021-1870 hat einen CVSS 3.1-Score von 9.8 (CRITICAL), die nahezu maximale Schweregradbewertung, und stellt eine extrem gefährliche Schwachstelle dar. Der Fehler ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar und erfordert weder Authentifizierung noch Benutzerinteraktion, was eine triviale Ausnutzung durch jeden netzwerknahen oder entfernten Angreifer ermöglicht. Eine erfolgreiche Ausnutzung hat hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit und gewährt dem Angreifer beliebige Codeausführungsmöglichkeiten. Der EPSS-Score von 1,15 % (78,3. Perzentile) weist auf eine bemerkenswerte Ausnutzungswahrscheinlichkeit hin. Apple hat bestätigt, dass dieses Problem möglicherweise aktiv ausgenutzt wurde, und die breite Palette betroffener Produkte einschließlich Apple-Plattformen und Linux-WebKitGTK verstärkt das Risiko.

Exploit-Reifegrad

CVE-2021-1870 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Apple hat Berichte bestätigt, dass dieses Problem möglicherweise in freier Wildbahn aktiv ausgenutzt wurde. Der EPSS-Score von 1,15 % (78,3. Perzentile) zeigt eine bedeutsame Ausnutzungswahrscheinlichkeit. In den verfügbaren Referenzen wurde kein dedizierter öffentlicher Exploit-Code identifiziert, obwohl die kritische Schwere der Schwachstelle und die Null-Interaktions-Anforderungen sie für Angreifer hochattraktiv machen. Bundesbehörden waren verpflichtet, bis zum 2021-11-17 gemäß der verbindlichen CISA-Direktive zu beheben.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie auf iOS 14.4/iPadOS 14.4 und macOS Big Sur 11.2 oder wenden Sie das Security Update 2021-001 Catalina/Mojave für ältere macOS-Versionen an.
  2. Für Linux-Systeme, die WebKitGTK verwenden, aktualisieren Sie auf Version 2.30.6 oder höher. Fedora-Benutzer sollten alle verfügbaren Sicherheitsupdates für ihre Distributionsversion anwenden.
  3. Implementieren Sie Web-Content-Filterung auf Netzwerkebene, um den Zugriff auf nicht vertrauenswürdige oder verdächtige Webdomänen einzuschränken und die Wahrscheinlichkeit zu reduzieren, auf bösartige Inhalte zu stoßen.
  4. Überwachen Sie Browser- und WebKit-basierte Anwendungsprozesse auf Anzeichen von Ausnutzung, einschließlich unerwarteter Kindprozesse, anomaler Netzwerkverbindungen oder ungewöhnlicher Speicherzuweisungsmuster.
  5. Erwägen Sie den Einsatz von Browser-Isolationstechnologien oder Sandbox-Browsing-Umgebungen für Hochrisikobenutzer, um die Auswirkungen potenzieller WebKit-Ausnutzung einzudämmen.

Technische Details

CVE-2021-1870 ist eine Logik-Schwachstelle in Apples WebKit-Rendering-Engine, die aus unzureichenden Beschränkungen in der Verarbeitungslogik der Engine resultiert. Gemäß dem CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) ist die Schwachstelle netzwerkzugänglich mit niedriger Komplexität, erfordert keine Privilegien und keine Benutzerinteraktion — die maximal ausnutzbare Konfiguration. Der Logikfehler ermöglicht einem entfernten Angreifer, beabsichtigte Beschränkungen in WebKit zu umgehen und letztlich beliebige Codeausführung zu erreichen. Diese Schwachstelle betrifft nicht nur Apple-Plattformen, sondern auch WebKitGTK (< 2.30.6) auf Linux-Systemen. Apple hat den Fehler mit verbesserten Beschränkungen in macOS Big Sur 11.2, iOS 14.4 und iPadOS 14.4 behoben.

Häufig gestellte Fragen

Wird CVE-2021-1870 aktiv ausgenutzt?

Ja. CVE-2021-1870 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, und Apple hat Berichte über aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 1,15 % (78,3. Perzentile) bestätigt eine bemerkenswerte Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2021-1870 betroffen?

CVE-2021-1870 betrifft Apple iPhone OS (< 14.4), iPadOS (< 14.4), Mac OS X (>= 10.15, < 10.15.7; 10.15.7), macOS (>= 11.0.1, < 11.2), WebKitGTK (< 2.30.6) und Fedora Linux (32; 33).

Wie behebe ich CVE-2021-1870?

Apply updates per vendor instructions. Aktualisieren Sie Apple-Geräte auf iOS 14.4, iPadOS 14.4 oder macOS Big Sur 11.2. Für älteres macOS wenden Sie das Security Update 2021-001 an. Linux-Benutzer sollten WebKitGTK auf Version 2.30.6 oder höher aktualisieren.

Wie schwerwiegend ist CVE-2021-1870?

CVE-2021-1870 hat einen CVSS 3.1-Score von 9.8 (CRITICAL). Sie erfordert keine Authentifizierung und keine Benutzerinteraktion für Remote-Ausnutzung, was sie zu einer der gefährlichsten WebKit-Schwachstellen mit bestätigter aktiver Ausnutzung macht.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score7.71%
EPSS-Perzentil94.1%

Daten

Veröffentlicht2. April 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.