CVE-2021-1879

MEDIUM(6.1)KEV

Apple iOS, iPadOS, and watchOS WebKit Cross-Site Scripting (XSS) Vulnerability

Beschreibung

CVE-2021-1879 ist eine mittelschwere Cross-Site-Scripting-Schwachstelle (XSS) in Apple WebKit, die iOS, iPadOS und watchOS betrifft. Der Fehler ermöglicht es, dass die Verarbeitung bösartig gestalteter Webinhalte zu universellem Cross-Site-Scripting führt, wodurch ein Angreifer Skripte über verschiedene Ursprünge hinweg ausführen kann. CISA hat CVE-2021-1879 in den Known Exploited Vulnerabilities-Katalog (KEV) aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 1,50 % (80,9. Perzentile) wurde diese WebKit-Schwachstelle bei gezielten Angriffen zum Stehlen von Authentifizierungsdaten eingesetzt.

KEV-Informationen

Hersteller
Apple
Produkt
iOS, iPadOS, and watchOS
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
17. November 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
CHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
2.7

CWEs

Betroffene Produkte

HerstellerProduktVersion
appleipados< 14.4.2
appleiphone os< 12.5.2; >= 13.0, < 14.4.2
applewatchos< 7.3.3

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
6.1
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
6.1
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Referenzen

Schwachstellentyp

CWE-79: Unsachgemäße Neutralisierung von Eingaben während der Webseitengenerierung ('Cross-site Scripting')

Cross-Site-Scripting tritt auf, wenn Software benutzergesteuerte Eingaben nicht ordnungsgemäß neutralisiert, bevor sie in die Webseitenausgabe eingefügt werden. Bei CVE-2021-1879 ermöglicht ein Fehler in WebKits Verwaltung von Objektlebensdauern universelles Cross-Site-Scripting, wodurch bösartige Webinhalte Skripte über verschiedene Sicherheitsursprrünge hinweg ausführen können und die Same-Origin-Policy umgangen wird.

Weitere Informationen: CWE-79 — Unsachgemäße Neutralisierung von Eingaben während der Webseitengenerierung ('Cross-site Scripting')

Auswirkungsanalyse

CVE-2021-1879 hat einen CVSS 3.1-Score von 6.1 (MEDIUM), aber die reale Auswirkung wird durch die bestätigte aktive Ausnutzung verstärkt. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar und erfordert keine Authentifizierung, wobei Benutzerinteraktion benötigt wird. Der Geltungsbereich ist erweitert (Scope: Changed), was bedeutet, dass die Ausnutzung Ressourcen über die verwundbare WebKit-Komponente hinaus beeinträchtigen kann. Obwohl die direkte Auswirkung auf Vertraulichkeit und Integrität gering ist und keine Verfügbarkeitsauswirkung besteht, ermöglicht universelles XSS einem Angreifer, Session-Cookies zu stehlen, Anmeldedaten zu erfassen und Aktionen im Namen von Benutzern über beliebige Web-Ursprünge hinweg durchzuführen.

Exploit-Reifegrad

CVE-2021-1879 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Apple hat Berichte bestätigt, dass dieses Problem möglicherweise in freier Wildbahn aktiv ausgenutzt wurde. Der EPSS-Score von 1,50 % (80,9. Perzentile) zeigt eine bemerkenswerte Ausnutzungswahrscheinlichkeit. In den verfügbaren Referenzen wurde kein öffentlicher Exploit-Code identifiziert, aber der bestätigte aktive Ausnutzungsstatus zeigt, dass ausgefeilte Bedrohungsakteure Exploits entwickelt und eingesetzt haben, die auf diesen WebKit-Universal-XSS-Fehler abzielen. Bundesbehörden waren verpflichtet, bis zum 2021-11-17 gemäß der verbindlichen CISA-Direktive zu beheben.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie auf iOS 14.4.2/iPadOS 14.4.2, iOS 12.5.2 oder watchOS 7.3.3.
  2. Für Geräte mit älteren iOS-Versionen, die auf den iOS-12-Zweig beschränkt sind, stellen Sie sicher, dass iOS 12.5.2 installiert ist. Für iPadOS aktualisieren Sie mindestens auf 14.4.2. Für die Apple Watch aktualisieren Sie watchOS auf 7.3.3.
  3. Implementieren Sie Content Security Policy (CSP)-Header auf Webanwendungen, die von Benutzern aufgerufen werden, um die Auswirkungen potenzieller Universal-XSS-Ausnutzung zu reduzieren, da CSP die Skriptausführung einschränken kann, selbst wenn die Browser-Schwachstelle vorhanden ist.
  4. Überwachen Sie Authentifizierungsprotokolle auf verdächtige Cross-Origin-Aktivität, unerwartete Sitzungserstellung oder Anmeldedaten-Nutzungsmuster, die auf eine Ausnutzung dieser Universal-XSS-Schwachstelle hindeuten können.
  5. Aktivieren Sie erweiterten Tracking-Schutz und beschränken Sie die JavaScript-Ausführung aus nicht vertrauenswürdigen Quellen durch Web-Content-Filterung, um zusätzliche Verteidigungsebenen gegen Cross-Site-Scripting-Angriffe bereitzustellen.

Technische Details

CVE-2021-1879 ist eine universelle Cross-Site-Scripting-Schwachstelle in Apples WebKit-Engine, die durch unsachgemäße Verwaltung von Objektlebensdauern verursacht wird. Gemäß dem CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N) ist die Schwachstelle netzwerkzugänglich mit niedriger Komplexität und erfordert keine Privilegien, benötigt aber Benutzerinteraktion. Der Geltungsbereich ist erweitert, was auf Cross-Origin-Auswirkungen hinweist. Der Fehler ermöglicht es bösartigen Webinhalten, die Same-Origin-Policy-Sandbox zu umgehen und Skriptausführung im Sicherheitskontext beliebiger Web-Ursprünge zu ermöglichen. Diese Art von universellem XSS ist besonders gefährlich, da sie jede Website angreifen kann, die das Opfer besucht. Apple hat dieses Problem mit verbesserter Verwaltung von Objektlebensdauern behoben.

Häufig gestellte Fragen

Wird CVE-2021-1879 aktiv ausgenutzt?

Ja. CVE-2021-1879 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, und Apple hat Berichte über aktive Ausnutzung bestätigt. Der EPSS-Score von 1,50 % (80,9. Perzentile) bestätigt eine bemerkenswerte Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2021-1879 betroffen?

CVE-2021-1879 betrifft Apple iPadOS (< 14.4.2), iPhone OS (< 12.5.2; >= 13.0, < 14.4.2) und watchOS (< 7.3.3). Jede Anwendung, die WebKit für HTML-Rendering auf diesen Plattformen verwendet, ist betroffen.

Wie behebe ich CVE-2021-1879?

Apply updates per vendor instructions. Aktualisieren Sie auf iOS 14.4.2, iPadOS 14.4.2, iOS 12.5.2 oder watchOS 7.3.3. Implementieren Sie zusätzlich Content Security Policy-Header auf Webanwendungen, um die Auswirkungen potenzieller XSS-Ausnutzung zu mildern.

Wie schwerwiegend ist CVE-2021-1879?

CVE-2021-1879 hat einen CVSS 3.1-Score von 6.1 (MEDIUM), aber die Schwere wird durch die bestätigte aktive Ausnutzung erhöht. Die universelle XSS-Fähigkeit ermöglicht Angreifern, Anmeldedaten zu stehlen und Aktionen über beliebige Web-Ursprünge hinweg durchzuführen.

CVSS-Score

6.1
MEDIUM(6.1)

EPSS-Score

EPSS-Score6.84%
EPSS-Perzentil93.5%

Daten

Veröffentlicht2. April 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.