CVE-2021-1879
Apple iOS, iPadOS, and watchOS WebKit Cross-Site Scripting (XSS) Vulnerability
Beschreibung
CVE-2021-1879 ist eine mittelschwere Cross-Site-Scripting-Schwachstelle (XSS) in Apple WebKit, die iOS, iPadOS und watchOS betrifft. Der Fehler ermöglicht es, dass die Verarbeitung bösartig gestalteter Webinhalte zu universellem Cross-Site-Scripting führt, wodurch ein Angreifer Skripte über verschiedene Ursprünge hinweg ausführen kann. CISA hat CVE-2021-1879 in den Known Exploited Vulnerabilities-Katalog (KEV) aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 1,50 % (80,9. Perzentile) wurde diese WebKit-Schwachstelle bei gezielten Angriffen zum Stehlen von Authentifizierungsdaten eingesetzt.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | ipados | < 14.4.2 |
| apple | iphone os | < 12.5.2; >= 13.0, < 14.4.2 |
| apple | watchos | < 7.3.3 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Referenzen
- https://support.apple.com/en-us/HT212256(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT212257(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT212258(Release Notes, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-1879(US Government Resource)
Schwachstellentyp
CWE-79: Unsachgemäße Neutralisierung von Eingaben während der Webseitengenerierung ('Cross-site Scripting')
Cross-Site-Scripting tritt auf, wenn Software benutzergesteuerte Eingaben nicht ordnungsgemäß neutralisiert, bevor sie in die Webseitenausgabe eingefügt werden. Bei CVE-2021-1879 ermöglicht ein Fehler in WebKits Verwaltung von Objektlebensdauern universelles Cross-Site-Scripting, wodurch bösartige Webinhalte Skripte über verschiedene Sicherheitsursprrünge hinweg ausführen können und die Same-Origin-Policy umgangen wird.
Weitere Informationen: CWE-79 — Unsachgemäße Neutralisierung von Eingaben während der Webseitengenerierung ('Cross-site Scripting')
Auswirkungsanalyse
CVE-2021-1879 hat einen CVSS 3.1-Score von 6.1 (MEDIUM), aber die reale Auswirkung wird durch die bestätigte aktive Ausnutzung verstärkt. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar und erfordert keine Authentifizierung, wobei Benutzerinteraktion benötigt wird. Der Geltungsbereich ist erweitert (Scope: Changed), was bedeutet, dass die Ausnutzung Ressourcen über die verwundbare WebKit-Komponente hinaus beeinträchtigen kann. Obwohl die direkte Auswirkung auf Vertraulichkeit und Integrität gering ist und keine Verfügbarkeitsauswirkung besteht, ermöglicht universelles XSS einem Angreifer, Session-Cookies zu stehlen, Anmeldedaten zu erfassen und Aktionen im Namen von Benutzern über beliebige Web-Ursprünge hinweg durchzuführen.
Exploit-Reifegrad
CVE-2021-1879 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Apple hat Berichte bestätigt, dass dieses Problem möglicherweise in freier Wildbahn aktiv ausgenutzt wurde. Der EPSS-Score von 1,50 % (80,9. Perzentile) zeigt eine bemerkenswerte Ausnutzungswahrscheinlichkeit. In den verfügbaren Referenzen wurde kein öffentlicher Exploit-Code identifiziert, aber der bestätigte aktive Ausnutzungsstatus zeigt, dass ausgefeilte Bedrohungsakteure Exploits entwickelt und eingesetzt haben, die auf diesen WebKit-Universal-XSS-Fehler abzielen. Bundesbehörden waren verpflichtet, bis zum 2021-11-17 gemäß der verbindlichen CISA-Direktive zu beheben.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie auf iOS 14.4.2/iPadOS 14.4.2, iOS 12.5.2 oder watchOS 7.3.3.
- Für Geräte mit älteren iOS-Versionen, die auf den iOS-12-Zweig beschränkt sind, stellen Sie sicher, dass iOS 12.5.2 installiert ist. Für iPadOS aktualisieren Sie mindestens auf 14.4.2. Für die Apple Watch aktualisieren Sie watchOS auf 7.3.3.
- Implementieren Sie Content Security Policy (CSP)-Header auf Webanwendungen, die von Benutzern aufgerufen werden, um die Auswirkungen potenzieller Universal-XSS-Ausnutzung zu reduzieren, da CSP die Skriptausführung einschränken kann, selbst wenn die Browser-Schwachstelle vorhanden ist.
- Überwachen Sie Authentifizierungsprotokolle auf verdächtige Cross-Origin-Aktivität, unerwartete Sitzungserstellung oder Anmeldedaten-Nutzungsmuster, die auf eine Ausnutzung dieser Universal-XSS-Schwachstelle hindeuten können.
- Aktivieren Sie erweiterten Tracking-Schutz und beschränken Sie die JavaScript-Ausführung aus nicht vertrauenswürdigen Quellen durch Web-Content-Filterung, um zusätzliche Verteidigungsebenen gegen Cross-Site-Scripting-Angriffe bereitzustellen.
Technische Details
CVE-2021-1879 ist eine universelle Cross-Site-Scripting-Schwachstelle in Apples WebKit-Engine, die durch unsachgemäße Verwaltung von Objektlebensdauern verursacht wird. Gemäß dem CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N) ist die Schwachstelle netzwerkzugänglich mit niedriger Komplexität und erfordert keine Privilegien, benötigt aber Benutzerinteraktion. Der Geltungsbereich ist erweitert, was auf Cross-Origin-Auswirkungen hinweist. Der Fehler ermöglicht es bösartigen Webinhalten, die Same-Origin-Policy-Sandbox zu umgehen und Skriptausführung im Sicherheitskontext beliebiger Web-Ursprünge zu ermöglichen. Diese Art von universellem XSS ist besonders gefährlich, da sie jede Website angreifen kann, die das Opfer besucht. Apple hat dieses Problem mit verbesserter Verwaltung von Objektlebensdauern behoben.
Häufig gestellte Fragen
Wird CVE-2021-1879 aktiv ausgenutzt?
Ja. CVE-2021-1879 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, und Apple hat Berichte über aktive Ausnutzung bestätigt. Der EPSS-Score von 1,50 % (80,9. Perzentile) bestätigt eine bemerkenswerte Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2021-1879 betroffen?
CVE-2021-1879 betrifft Apple iPadOS (< 14.4.2), iPhone OS (< 12.5.2; >= 13.0, < 14.4.2) und watchOS (< 7.3.3). Jede Anwendung, die WebKit für HTML-Rendering auf diesen Plattformen verwendet, ist betroffen.
Wie behebe ich CVE-2021-1879?
Apply updates per vendor instructions. Aktualisieren Sie auf iOS 14.4.2, iPadOS 14.4.2, iOS 12.5.2 oder watchOS 7.3.3. Implementieren Sie zusätzlich Content Security Policy-Header auf Webanwendungen, um die Auswirkungen potenzieller XSS-Ausnutzung zu mildern.
Wie schwerwiegend ist CVE-2021-1879?
CVE-2021-1879 hat einen CVSS 3.1-Score von 6.1 (MEDIUM), aber die Schwere wird durch die bestätigte aktive Ausnutzung erhöht. Die universelle XSS-Fähigkeit ermöglicht Angreifern, Anmeldedaten zu stehlen und Aktionen über beliebige Web-Ursprünge hinweg durchzuführen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.