CVE-2021-30666

HIGH(8.8)KEV

Apple iOS WebKit Buffer Overflow Vulnerability

Beschreibung

CVE-2021-30666 ist eine schwerwiegende Buffer-Overflow-Schwachstelle in Apple iOS WebKit. Der Fehler ermöglicht es einem Angreifer, durch die Verarbeitung bösartig gestalteter Webinhalte über WebKits HTML-Parser beliebigen Code auszuführen. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog (KEV) aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 1,50 % (80,9. Perzentile) zielt CVE-2021-30666 speziell auf ältere iOS-Geräte ab und stellt eine kritische Remote-Code-Execution-Bedrohung über webbasierte Angriffsvektoren dar.

KEV-Informationen

Hersteller
Apple
Produkt
iOS
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
17. November 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
appleiphone os< 12.5.3

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-119: Unsachgemäße Einschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers

Diese Schwäche tritt auf, wenn Software Operationen an einem Speicherpuffer durchführt, ohne den Lese- oder Schreibzugriff auf die beabsichtigten Grenzen ordnungsgemäß einzuschränken. Bei CVE-2021-30666 ermöglicht ein Buffer Overflow in WebKit, dass bösartig gestaltete Webinhalte während der HTML-Verarbeitung über die zugewiesenen Speichergrenzen hinaus schreiben, was Kontrollflussdaten korrumpieren und beliebige Codeausführung ermöglichen kann.

Weitere Informationen: CWE-119 — Unsachgemäße Einschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers

Auswirkungsanalyse

CVE-2021-30666 hat einen CVSS 3.1-Score von 8.8 (HIGH) und stellt eine schwerwiegende Bedrohung für betroffene Geräte dar. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar und erfordert keine Authentifizierung, wobei Benutzerinteraktion benötigt wird. Eine erfolgreiche Ausnutzung hat hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit, da der Buffer Overflow zu beliebiger Codeausführung im Kontext des WebKit-Prozesses führen kann. Der EPSS-Score von 1,50 % (80,9. Perzentile) weist auf eine bemerkenswerte Ausnutzungswahrscheinlichkeit hin. Apple hat Berichte bestätigt, dass dieses Problem möglicherweise aktiv ausgenutzt wurde, insbesondere gegen ältere iOS-Geräte, die auf den iOS-12-Zweig beschränkt sind.

Exploit-Reifegrad

CVE-2021-30666 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Apple hat Berichte bestätigt, dass dieses Problem möglicherweise in freier Wildbahn aktiv ausgenutzt wurde. Der EPSS-Score von 1,50 % (80,9. Perzentile) zeigt eine bemerkenswerte Wahrscheinlichkeit von Ausnutzungsaktivitäten. In den verfügbaren Referenzen wurde kein öffentlicher Exploit-Code identifiziert. Bundesbehörden waren verpflichtet, bis zum 2021-11-17 gemäß der verbindlichen CISA-Direktive zu beheben. Diese Schwachstelle wurde zusammen mit CVE-2021-30762 offengelegt, die beide WebKit auf älteren iOS-Geräten betreffen.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie betroffene Geräte auf iOS 12.5.3 oder höher.
  2. Da diese Schwachstelle speziell ältere iOS-Geräte auf dem iOS-12-Zweig betrifft, stellen Sie sicher, dass alle noch verwendeten älteren iPhones und iPads das iOS 12.5.3-Update zeitnah erhalten.
  3. Für Geräte, die nicht aktualisiert werden können, beschränken Sie die Web-Browsing-Fähigkeiten über MDM-Profile oder Kindersicherung und setzen Sie einen verwalteten Browser mit Inhaltsfilterung ein, um die Exposition gegenüber bösartigen Webinhalten zu begrenzen.
  4. Überwachen Sie die Web-Browsing-Aktivität auf älteren iOS-Geräten auf Anzeichen von Ausnutzung, einschließlich unerwartetem Anwendungsverhalten, Browser-Abstürzen während normaler Nutzung oder verdächtigen Netzwerkverbindungen.
  5. Implementieren Sie Web-Content-Inspektion und Bedrohungsprävention auf Netzwerkebene, um bösartige Payloads zu erkennen und zu blockieren, die auf WebKit-Buffer-Overflow-Schwachstellen abzielen, bevor sie verwundbare Endpunkte erreichen.

Technische Details

CVE-2021-30666 ist eine Buffer-Overflow-Schwachstelle in Apples WebKit-Rendering-Engine, die speziell iOS 12 betrifft. Der Fehler ist unter CWE-119 klassifiziert, was auf unsachgemäße Einschränkung von Operationen innerhalb von Speicherpuffergrenzen hinweist. Gemäß dem CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) ist die Schwachstelle netzwerkzugänglich mit niedriger Komplexität, erfordert keine Privilegien, benötigt aber Benutzerinteraktion. Der Buffer Overflow tritt während der Verarbeitung von Webinhalten auf, wobei unzureichende Speicherverwaltung ermöglicht, dass Daten über den zugewiesenen Puffer hinaus geschrieben werden. Dies kann angrenzenden Speicher einschließlich Rücksprungadressen oder Funktionszeiger überschreiben, wodurch ein Angreifer den Ausführungsfluss umleiten und beliebige Codeausführung erreichen kann. Apple hat dieses Problem mit verbesserter Speicherverwaltung in iOS 12.5.3 behoben.

Häufig gestellte Fragen

Wird CVE-2021-30666 aktiv ausgenutzt?

Ja. CVE-2021-30666 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, und Apple hat Berichte über aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 1,50 % (80,9. Perzentile) bestätigt eine bemerkenswerte Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2021-30666 betroffen?

CVE-2021-30666 betrifft Apple iPhone OS-Versionen vor 12.5.3. Diese Schwachstelle zielt speziell auf ältere iOS-Geräte ab, die auf den iOS-12-Zweig beschränkt sind, und betrifft jede Anwendung, die WebKit für HTML-Rendering verwendet.

Wie behebe ich CVE-2021-30666?

Apply updates per vendor instructions. Aktualisieren Sie betroffene Geräte auf iOS 12.5.3 oder höher. Für Geräte, die nicht aktualisiert werden können, beschränken Sie die Web-Browsing-Fähigkeiten und implementieren Sie Netzwerk-Level-Inhaltsfilterung.

Wie schwerwiegend ist CVE-2021-30666?

CVE-2021-30666 hat einen CVSS 3.1-Score von 8.8 (HIGH). Es handelt sich um einen aus der Ferne ausnutzbaren Buffer Overflow in WebKit, der beliebige Codeausführung durch bösartige Webinhalte ermöglicht, mit bestätigter aktiver Ausnutzung gegen ältere iOS-Geräte.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score3.00%
EPSS-Perzentil86.3%

Daten

Veröffentlicht8. September 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.