CVE-2021-30661
Apple Multiple Products WebKit Storage Use-After-Free Vulnerability
Beschreibung
CVE-2021-30661 ist eine schwerwiegende Use-After-Free-Schwachstelle in Apple WebKit Storage, die iOS, iPadOS, macOS, tvOS, watchOS und Safari betrifft. Der Fehler ermöglicht es einem Angreifer, durch die Verarbeitung bösartig gestalteter Webinhalte über WebKits Storage-Komponente beliebigen Code auszuführen. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog (KEV) aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 0,16 % (36,6. Perzentile) stellt CVE-2021-30661 eine erhebliche Remote-Code-Execution-Bedrohung im gesamten Apple-Geräte-Ökosystem dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | safari | < 14.1 |
| apple | ipados | < 14.5 |
| apple | iphone os | < 12.5.3; >= 14.0, < 14.5 |
| apple | macos | >= 11.0, < 11.3 |
| apple | tvos | < 14.5 |
| apple | watchos | < 7.4 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://support.apple.com/en-us/HT212317(Vendor Advisory)
- https://support.apple.com/en-us/HT212318(Vendor Advisory)
- https://support.apple.com/en-us/HT212323(Vendor Advisory)
- https://support.apple.com/en-us/HT212324(Vendor Advisory)
- https://support.apple.com/en-us/HT212325(Vendor Advisory)
- https://support.apple.com/en-us/HT212341(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-30661(Third Party Advisory, US Government Resource)
Schwachstellentyp
CWE-416: Verwendung nach Freigabe
Verwendung nach Freigabe (Use After Free, UAF) tritt auf, wenn Software einen Pointer weiterhin verwendet, nachdem der Speicher, auf den er verweist, freigegeben wurde. Bei CVE-2021-30661 ermöglicht eine Use-After-Free-Bedingung in WebKits Storage-Komponente, dass bösartig gestaltete Webinhalte den Zugriff auf freigegebenen Speicher auslösen, den ein Angreifer manipulieren kann, um beliebige Codeausführung auf betroffenen Geräten zu erreichen.
Weitere Informationen: CWE-416 — Verwendung nach Freigabe
Auswirkungsanalyse
CVE-2021-30661 hat einen CVSS 3.1-Score von 8.8 (HIGH) und stellt eine schwerwiegende Bedrohung im breiten Apple-Ökosystem dar. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar und erfordert keine Authentifizierung, wobei Benutzerinteraktion benötigt wird. Eine erfolgreiche Ausnutzung hat hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit und gewährt dem Angreifer beliebige Codeausführung im Kontext des WebKit-Prozesses. Die breite Palette betroffener Produkte — einschließlich Safari, iOS, iPadOS, macOS, tvOS und watchOS — verstärkt die Risikoexposition erheblich. Apple hat bestätigt, dass dieses Problem möglicherweise aktiv ausgenutzt wurde.
Exploit-Reifegrad
CVE-2021-30661 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Apple hat Berichte bestätigt, dass dieses Problem möglicherweise in freier Wildbahn aktiv ausgenutzt wurde. Der EPSS-Score von 0,16 % (36,6. Perzentile) zeigt eine niedrigere Basis-Ausnutzungswahrscheinlichkeit, aber die bestätigte aktive Ausnutzung belegt, dass gezielte Angriffe diese Schwachstelle erfolgreich genutzt haben. In den verfügbaren Referenzen wurde kein öffentlicher Exploit-Code identifiziert. Bundesbehörden waren verpflichtet, bis zum 2021-11-17 gemäß der verbindlichen CISA-Direktive zu beheben.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie auf Safari 14.1, iOS 14.5/iPadOS 14.5, iOS 12.5.3, macOS Big Sur 11.3, tvOS 14.5 oder watchOS 7.4.
- Für ältere iOS-Geräte, die auf den iOS-12-Zweig beschränkt sind, stellen Sie sicher, dass iOS 12.5.3 installiert ist. Für alle anderen Apple-Geräte aktualisieren Sie auf die neueste verfügbare Version für Ihre Plattform.
- Beschränken Sie das Web-Browsing auf verwalteten Geräten auf vertrauenswürdige Seiten mithilfe von Web-Content-Filterprofilen und setzen Sie verwaltete Browser-Konfigurationen ein, die die Exposition gegenüber nicht vertrauenswürdigen Webinhalten begrenzen.
- Überwachen Sie WebKit-basierte Anwendungsprozesse auf Anzeichen von Ausnutzung, einschließlich unerwarteter Kindprozesse, anomaler Speicherzugriffsmuster und ungewöhnlichem Verhalten der Storage-Komponente.
- Implementieren Sie Netzwerk-Level-Schutzmaßnahmen einschließlich Web-Proxy-Inspektion und DNS-basierter Bedrohungsprävention, um die Auslieferung bösartiger Webinhalte zu erkennen und zu blockieren.
Technische Details
CVE-2021-30661 ist eine Use-After-Free-Schwachstelle in WebKits Storage-Komponente, die das gesamte Apple-Ökosystem betrifft. Der Fehler liegt in der Art und Weise, wie WebKit den Speicher für speicherbezogene Objekte während der Webinhaltsverarbeitung verwaltet. Gemäß dem CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) ist die Schwachstelle netzwerkzugänglich mit niedriger Komplexität, erfordert keine Privilegien, benötigt aber Benutzerinteraktion. Wenn ein Benutzer bösartige Webinhalte verarbeitet, gibt die Storage-Komponente ein Speicherobjekt frei, aber eine Referenz auf dieses Objekt bleibt bestehen. Ein Angreifer kann diesen hängenden Pointer ausnutzen, indem er die Daten kontrolliert, die den freigegebenen Speicherbereich belegen, und den Ausführungsfluss umleitet. Apple hat dieses Problem mit verbesserter Speicherverwaltung behoben.
Häufig gestellte Fragen
Wird CVE-2021-30661 aktiv ausgenutzt?
Ja. CVE-2021-30661 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, und Apple hat Berichte bestätigt, dass dieses Problem möglicherweise in freier Wildbahn aktiv ausgenutzt wurde.
Welche Produkte sind von CVE-2021-30661 betroffen?
CVE-2021-30661 betrifft eine breite Palette von Apple-Produkten: Safari (< 14.1), iPadOS (< 14.5), iPhone OS (< 12.5.3; >= 14.0, < 14.5), macOS (>= 11.0, < 11.3), tvOS (< 14.5) und watchOS (< 7.4).
Wie behebe ich CVE-2021-30661?
Apply updates per vendor instructions. Aktualisieren Sie auf Safari 14.1, iOS 14.5/iPadOS 14.5, iOS 12.5.3, macOS Big Sur 11.3, tvOS 14.5 oder watchOS 7.4. Für Geräte, die nicht aktualisiert werden können, beschränken Sie das Web-Browsing und implementieren Sie Inhaltsfilterung.
Wie schwerwiegend ist CVE-2021-30661?
CVE-2021-30661 hat einen CVSS 3.1-Score von 8.8 (HIGH). Es handelt sich um eine aus der Ferne ausnutzbare Use-After-Free-Schwachstelle in WebKits Storage-Komponente, die beliebige Codeausführung ermöglicht, mit bestätigter aktiver Ausnutzung im gesamten Apple-Ökosystem.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.