CVE-2021-30762

HIGH(8.8)KEVErhöhtes Risiko

Apple iOS WebKit Use-After-Free Vulnerability

Beschreibung

CVE-2021-30762 ist eine schwerwiegende Use-After-Free-Schwachstelle in Apple iOS WebKit. Der Fehler ermöglicht es einem Angreifer, durch die Verarbeitung bösartig gestalteter Webinhalte über einen WebKit-basierten HTML-Parser beliebigen Code auszuführen, einschließlich Apple Safari und anderer Produkte, die auf WebKit angewiesen sind. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog (KEV) aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 0,05 % (15,0. Perzentile) zielt CVE-2021-30762 auf ältere iOS-Geräte ab und stellt eine erhebliche Remote-Code-Execution-Bedrohung dar.

KEV-Informationen

Hersteller
Apple
Produkt
iOS
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
17. November 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
appleiphone os< 12.5.4

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-416: Verwendung nach Freigabe

Verwendung nach Freigabe (Use After Free, UAF) tritt auf, wenn Software einen Pointer weiterhin verwendet, nachdem der Speicher, auf den er verweist, freigegeben wurde. Bei CVE-2021-30762 ermöglicht eine Use-After-Free-Bedingung in WebKits Speicherverwaltung, dass bösartig gestaltete Webinhalte den Zugriff auf freigegebenen Speicher auslösen, den ein Angreifer manipulieren kann, um beliebige Codeausführung auf betroffenen iOS-Geräten zu erreichen.

Weitere Informationen: CWE-416 — Verwendung nach Freigabe

Auswirkungsanalyse

CVE-2021-30762 hat einen CVSS 3.1-Score von 8.8 (HIGH) und stellt eine ernsthafte Bedrohung für betroffene Geräte dar. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar und erfordert keine Authentifizierung. Benutzerinteraktion ist erforderlich, was bedeutet, dass ein Opfer eine bösartige Webseite besuchen oder angreifergesteuerte Webinhalte verarbeiten muss. Eine erfolgreiche Ausnutzung hat hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit, da der Angreifer beliebige Codeausführung im Kontext des WebKit-Prozesses erreicht. Apple hat bestätigt, dass diese Schwachstelle möglicherweise aktiv ausgenutzt wurde, insbesondere gegen ältere iOS-Geräte mit Versionen vor iOS 12.5.4.

Exploit-Reifegrad

CVE-2021-30762 wird durch die Aufnahme in den CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Apple hat Berichte über aktive Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 0,05 % (15,0. Perzentile) zeigt eine niedrigere Basis-Ausnutzungswahrscheinlichkeit, aber der bestätigte aktive Ausnutzungsstatus belegt, dass gezielte Angriffe diese Schwachstelle erfolgreich genutzt haben. In den verfügbaren Referenzen wurde kein öffentlicher Exploit-Code identifiziert. Bundesbehörden waren verpflichtet, bis zum 2021-11-17 gemäß der verbindlichen CISA-Direktive zu beheben.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie betroffene Geräte auf iOS 12.5.4 oder höher.
  2. Da diese Schwachstelle speziell ältere iOS-Geräte betrifft (die auf den iOS-12-Zweig beschränkt sind), stellen Sie sicher, dass alle älteren iPhones und iPads das iOS 12.5.4-Update erhalten.
  3. Für Geräte, die nicht aktualisiert werden können, beschränken Sie das Web-Browsing auf vertrauenswürdige Seiten und erwägen Sie den Einsatz eines verwalteten Webbrowsers mit Inhaltsfilterung, um den Zugriff auf potenziell bösartige Webinhalte zu blockieren.
  4. Überwachen Sie den Webverkehr auf Indikatoren von WebKit-Ausnutzungsversuchen, einschließlich verdächtiger JavaScript-Muster und unerwartetem Speicherzuweisungsverhalten in Browser-Prozessen.
  5. Implementieren Sie Netzwerk-Level-Schutzmaßnahmen wie Web-Content-Filterung und DNS-basierte Bedrohungsprävention, um das Risiko zu reduzieren, dass Benutzer auf bösartige Webseiten stoßen.

Technische Details

CVE-2021-30762 ist eine Use-After-Free-Schwachstelle in Apples WebKit-Rendering-Engine. Der Fehler besteht in WebKits Speicherverwaltung, wo freigegebener Speicher während der Verarbeitung von Webinhalten weiterhin über einen hängenden Pointer zugegriffen werden kann. Gemäß dem CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) ist die Schwachstelle netzwerkzugänglich mit niedriger Komplexität, erfordert keine Privilegien, benötigt aber Benutzerinteraktion. Durch die Erstellung spezifischer Webinhalte, die die Use-After-Free-Bedingung auslösen, kann ein Angreifer den Heap manipulieren, um kontrollierte Daten in den freigegebenen Speicherbereich zu platzieren und letztlich den Ausführungsfluss umzuleiten. Apple hat dieses Problem mit verbesserter Speicherverwaltung in iOS 12.5.4 behoben.

Häufig gestellte Fragen

Wird CVE-2021-30762 aktiv ausgenutzt?

Ja. CVE-2021-30762 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, und Apple hat Berichte bestätigt, dass dieses Problem möglicherweise aktiv in freier Wildbahn ausgenutzt wurde.

Welche Produkte sind von CVE-2021-30762 betroffen?

CVE-2021-30762 betrifft Apple iPhone OS-Versionen vor 12.5.4. Diese Schwachstelle zielt speziell auf ältere iOS-Geräte ab, die auf den iOS-12-Zweig beschränkt sind, und betrifft jede Anwendung, die WebKit für HTML-Rendering verwendet.

Wie behebe ich CVE-2021-30762?

Apply updates per vendor instructions. Aktualisieren Sie betroffene Geräte auf iOS 12.5.4 oder höher. Für Geräte, die nicht aktualisiert werden können, beschränken Sie das Web-Browsing und implementieren Sie Netzwerk-Level-Inhaltsfilterung.

Wie schwerwiegend ist CVE-2021-30762?

CVE-2021-30762 hat einen CVSS 3.1-Score von 8.8 (HIGH). Es handelt sich um eine aus der Ferne ausnutzbare Use-After-Free-Schwachstelle in WebKit, die beliebige Codeausführung durch bösartige Webinhalte ermöglicht, mit bestätigter aktiver Ausnutzung.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score10.99%
EPSS-Perzentil95.5%

Daten

Veröffentlicht8. September 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.