CVE-2021-1871

CRITICAL(9.8)KEV

Apple iOS, iPadOS, and macOS WebKit Remote Code Execution Vulnerability

Beschreibung

CVE-2021-1871 ist eine kritische Logik-Schwachstelle in Apple WebKit, die iOS, iPadOS und macOS betrifft. Der Fehler ermöglicht es einem entfernten Angreifer, durch einen Logikfehler in WebKits Beschränkungsmechanismen beliebigen Code auszuführen. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog (KEV) aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem CVSS-Score von 9.8 und einem EPSS-Score von 0,86 % (74,7. Perzentile) stellt CVE-2021-1871 eine maximale Remote-Code-Execution-Bedrohung über Apple-Plattformen und Linux-Distributionen mit WebKit dar.

KEV-Informationen

Hersteller
Apple
Produkt
iOS, iPadOS, and macOS
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
17. November 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

Betroffene Produkte

HerstellerProduktVersion
appleipados< 14.4
appleiphone os< 14.4
applemac os x>= 10.15, < 10.15.7; 10.15.7
applemacos>= 11.0.1, < 11.2
debiandebian linux10.0
fedoraprojectfedora33

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Logik-Fehler in WebKit

Diese Schwachstelle wird durch einen Logikfehler in WebKits Beschränkungsverarbeitung verursacht, der von NVD keiner spezifischen CWE zugeordnet wurde. Logikfehler ermöglichen unbeabsichtigtes Programmverhalten durch Ausnutzung von Fehlern in den Entscheidungsprozessen der Anwendung. Bei CVE-2021-1871 ermöglichen die unzureichenden Beschränkungen in WebKit entfernten Angreifern, beliebigen Code durch gestaltete Webinhalte ohne jegliche Benutzerinteraktion auszuführen.

Weitere Informationen: NVD — CVE-2021-1871

Auswirkungsanalyse

CVE-2021-1871 hat einen CVSS 3.1-Score von 9.8 (CRITICAL) und stellt eine Bedrohung mit maximalem Schweregrad dar. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar und erfordert weder Authentifizierung noch Benutzerinteraktion, was das gefährlichste mögliche Ausnutzbarkeitsprofil darstellt. Eine erfolgreiche Ausnutzung hat hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit und ermöglicht dem Angreifer die Ausführung beliebigen Codes auf dem Zielsystem. Der EPSS-Score von 0,86 % (74,7. Perzentile) weist auf eine bemerkenswerte Ausnutzungswahrscheinlichkeit hin. Apple hat Berichte bestätigt, dass dieses Problem möglicherweise aktiv ausgenutzt wurde, und die Schwachstelle betrifft auch Debian Linux und Fedora-Distributionen über WebKit-Abhängigkeiten.

Exploit-Reifegrad

CVE-2021-1871 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Apple hat bestätigt, dass dieses Problem möglicherweise in freier Wildbahn aktiv ausgenutzt wurde. Der EPSS-Score von 0,86 % (74,7. Perzentile) zeigt eine bedeutsame Ausnutzungswahrscheinlichkeit. In den verfügbaren Referenzen wurde kein dedizierter öffentlicher Exploit-Code identifiziert. Bundesbehörden waren verpflichtet, bis zum 2021-11-17 gemäß der verbindlichen CISA-Direktive zu beheben. Diese Schwachstelle teilt die gleiche Grundursache wie CVE-2021-1870 — beide sind Logikfehler in WebKits Beschränkungsverarbeitung, die gleichzeitig offengelegt und gepatcht wurden.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie auf iOS 14.4/iPadOS 14.4 und macOS Big Sur 11.2 oder wenden Sie das Security Update 2021-001 Catalina/Mojave für ältere macOS-Versionen an.
  2. Debian-Linux-10.0-Benutzer sollten das relevante Sicherheitsadvisory (DSA-4923) anwenden, um WebKit-Pakete zu aktualisieren. Fedora-33-Benutzer sollten alle verfügbaren Sicherheitsupdates anwenden.
  3. Setzen Sie Web-Content-Filterung und DNS-basierte Bedrohungsprävention auf Netzwerkebene ein, um die Exposition gegenüber bösartigen Webinhalten zu reduzieren, die diese WebKit-Logik-Schwachstelle ausnutzen könnten.
  4. Überwachen Sie WebKit-basierte Browser- und Anwendungsprozesse auf anomales Verhalten, einschließlich unerwarteter Codeausführung, ungewöhnlicher Netzwerkaktivität oder Anzeichen von Sandbox-Escape.
  5. Für hochwertige Ziele erwägen Sie die Implementierung von Browser-Isolationslösungen, um potenzielle WebKit-Ausnutzung in einer isolierten Umgebung einzudämmen und laterale Bewegung zum Host-System zu verhindern.

Technische Details

CVE-2021-1871 ist eine Logik-Schwachstelle in Apples WebKit-Rendering-Engine, die durch unzureichende Beschränkungen in der Verarbeitungslogik der Engine verursacht wird. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) spiegelt die maximal ausnutzbare Konfiguration wider: netzwerkzugänglich, niedrige Komplexität, keine Privilegien erforderlich und keine Benutzerinteraktion benötigt. Der Logikfehler ermöglicht einem entfernten Angreifer, beabsichtigte Beschränkungen in WebKit zu umgehen und beliebige Codeausführung zu erreichen. Diese Schwachstelle wurde gleichzeitig mit CVE-2021-1870 offengelegt und gepatcht, wobei beide verwandte Logikfehler in WebKit adressieren. Apple hat die Schwachstelle mit verbesserten Beschränkungen in macOS Big Sur 11.2, iOS 14.4 und iPadOS 14.4 behoben, während Debian sie durch DSA-4923 adressiert hat.

Häufig gestellte Fragen

Wird CVE-2021-1871 aktiv ausgenutzt?

Ja. CVE-2021-1871 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, und Apple hat Berichte über aktive Ausnutzung bestätigt. Der EPSS-Score von 0,86 % (74,7. Perzentile) zeigt eine bemerkenswerte Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2021-1871 betroffen?

CVE-2021-1871 betrifft Apple iPhone OS (< 14.4), iPadOS (< 14.4), Mac OS X (>= 10.15, < 10.15.7; 10.15.7), macOS (>= 11.0.1, < 11.2), Debian Linux (10.0) und Fedora (33).

Wie behebe ich CVE-2021-1871?

Apply updates per vendor instructions. Aktualisieren Sie Apple-Geräte auf iOS 14.4, iPadOS 14.4 oder macOS Big Sur 11.2. Für älteres macOS wenden Sie das Security Update 2021-001 an. Debian-Benutzer sollten DSA-4923 anwenden, und Fedora-Benutzer sollten verfügbare Sicherheitsupdates installieren.

Wie schwerwiegend ist CVE-2021-1871?

CVE-2021-1871 hat einen CVSS 3.1-Score von 9.8 (CRITICAL). Die Schwachstelle erfordert keine Authentifizierung und keine Benutzerinteraktion für Remote-Ausnutzung, was sie zu einer der schwerwiegendsten WebKit-Schwachstellen mit bestätigter aktiver Ausnutzung macht.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score7.00%
EPSS-Perzentil93.6%

Daten

Veröffentlicht2. April 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.