CVE-2021-30661

HIGH(8.8)KEV

Apple Multiple Products WebKit Storage Use-After-Free Vulnerability

Beschreibung

CVE-2021-30661 ist eine schwerwiegende Use-After-Free-Schwachstelle in Apple WebKit Storage, die iOS, iPadOS, macOS, tvOS, watchOS und Safari betrifft. Der Fehler ermöglicht es einem Angreifer, durch die Verarbeitung bösartig gestalteter Webinhalte über WebKits Storage-Komponente beliebigen Code auszuführen. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog (KEV) aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 0,16 % (36,6. Perzentile) stellt CVE-2021-30661 eine erhebliche Remote-Code-Execution-Bedrohung im gesamten Apple-Geräte-Ökosystem dar.

KEV-Informationen

Hersteller
Apple
Produkt
Multiple Products
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
17. November 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
applesafari< 14.1
appleipados< 14.5
appleiphone os< 12.5.3; >= 14.0, < 14.5
applemacos>= 11.0, < 11.3
appletvos< 14.5
applewatchos< 7.4

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-416: Verwendung nach Freigabe

Verwendung nach Freigabe (Use After Free, UAF) tritt auf, wenn Software einen Pointer weiterhin verwendet, nachdem der Speicher, auf den er verweist, freigegeben wurde. Bei CVE-2021-30661 ermöglicht eine Use-After-Free-Bedingung in WebKits Storage-Komponente, dass bösartig gestaltete Webinhalte den Zugriff auf freigegebenen Speicher auslösen, den ein Angreifer manipulieren kann, um beliebige Codeausführung auf betroffenen Geräten zu erreichen.

Weitere Informationen: CWE-416 — Verwendung nach Freigabe

Auswirkungsanalyse

CVE-2021-30661 hat einen CVSS 3.1-Score von 8.8 (HIGH) und stellt eine schwerwiegende Bedrohung im breiten Apple-Ökosystem dar. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar und erfordert keine Authentifizierung, wobei Benutzerinteraktion benötigt wird. Eine erfolgreiche Ausnutzung hat hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit und gewährt dem Angreifer beliebige Codeausführung im Kontext des WebKit-Prozesses. Die breite Palette betroffener Produkte — einschließlich Safari, iOS, iPadOS, macOS, tvOS und watchOS — verstärkt die Risikoexposition erheblich. Apple hat bestätigt, dass dieses Problem möglicherweise aktiv ausgenutzt wurde.

Exploit-Reifegrad

CVE-2021-30661 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Apple hat Berichte bestätigt, dass dieses Problem möglicherweise in freier Wildbahn aktiv ausgenutzt wurde. Der EPSS-Score von 0,16 % (36,6. Perzentile) zeigt eine niedrigere Basis-Ausnutzungswahrscheinlichkeit, aber die bestätigte aktive Ausnutzung belegt, dass gezielte Angriffe diese Schwachstelle erfolgreich genutzt haben. In den verfügbaren Referenzen wurde kein öffentlicher Exploit-Code identifiziert. Bundesbehörden waren verpflichtet, bis zum 2021-11-17 gemäß der verbindlichen CISA-Direktive zu beheben.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie auf Safari 14.1, iOS 14.5/iPadOS 14.5, iOS 12.5.3, macOS Big Sur 11.3, tvOS 14.5 oder watchOS 7.4.
  2. Für ältere iOS-Geräte, die auf den iOS-12-Zweig beschränkt sind, stellen Sie sicher, dass iOS 12.5.3 installiert ist. Für alle anderen Apple-Geräte aktualisieren Sie auf die neueste verfügbare Version für Ihre Plattform.
  3. Beschränken Sie das Web-Browsing auf verwalteten Geräten auf vertrauenswürdige Seiten mithilfe von Web-Content-Filterprofilen und setzen Sie verwaltete Browser-Konfigurationen ein, die die Exposition gegenüber nicht vertrauenswürdigen Webinhalten begrenzen.
  4. Überwachen Sie WebKit-basierte Anwendungsprozesse auf Anzeichen von Ausnutzung, einschließlich unerwarteter Kindprozesse, anomaler Speicherzugriffsmuster und ungewöhnlichem Verhalten der Storage-Komponente.
  5. Implementieren Sie Netzwerk-Level-Schutzmaßnahmen einschließlich Web-Proxy-Inspektion und DNS-basierter Bedrohungsprävention, um die Auslieferung bösartiger Webinhalte zu erkennen und zu blockieren.

Technische Details

CVE-2021-30661 ist eine Use-After-Free-Schwachstelle in WebKits Storage-Komponente, die das gesamte Apple-Ökosystem betrifft. Der Fehler liegt in der Art und Weise, wie WebKit den Speicher für speicherbezogene Objekte während der Webinhaltsverarbeitung verwaltet. Gemäß dem CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) ist die Schwachstelle netzwerkzugänglich mit niedriger Komplexität, erfordert keine Privilegien, benötigt aber Benutzerinteraktion. Wenn ein Benutzer bösartige Webinhalte verarbeitet, gibt die Storage-Komponente ein Speicherobjekt frei, aber eine Referenz auf dieses Objekt bleibt bestehen. Ein Angreifer kann diesen hängenden Pointer ausnutzen, indem er die Daten kontrolliert, die den freigegebenen Speicherbereich belegen, und den Ausführungsfluss umleitet. Apple hat dieses Problem mit verbesserter Speicherverwaltung behoben.

Häufig gestellte Fragen

Wird CVE-2021-30661 aktiv ausgenutzt?

Ja. CVE-2021-30661 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, und Apple hat Berichte bestätigt, dass dieses Problem möglicherweise in freier Wildbahn aktiv ausgenutzt wurde.

Welche Produkte sind von CVE-2021-30661 betroffen?

CVE-2021-30661 betrifft eine breite Palette von Apple-Produkten: Safari (< 14.1), iPadOS (< 14.5), iPhone OS (< 12.5.3; >= 14.0, < 14.5), macOS (>= 11.0, < 11.3), tvOS (< 14.5) und watchOS (< 7.4).

Wie behebe ich CVE-2021-30661?

Apply updates per vendor instructions. Aktualisieren Sie auf Safari 14.1, iOS 14.5/iPadOS 14.5, iOS 12.5.3, macOS Big Sur 11.3, tvOS 14.5 oder watchOS 7.4. Für Geräte, die nicht aktualisiert werden können, beschränken Sie das Web-Browsing und implementieren Sie Inhaltsfilterung.

Wie schwerwiegend ist CVE-2021-30661?

CVE-2021-30661 hat einen CVSS 3.1-Score von 8.8 (HIGH). Es handelt sich um eine aus der Ferne ausnutzbare Use-After-Free-Schwachstelle in WebKits Storage-Komponente, die beliebige Codeausführung ermöglicht, mit bestätigter aktiver Ausnutzung im gesamten Apple-Ökosystem.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score4.49%
EPSS-Perzentil90.7%

Daten

Veröffentlicht8. September 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.