CVE-2021-30807
Apple Multiple Products Memory Corruption Vulnerability
Beschreibung
CVE-2021-30807 ist eine hochgradige Speicherkorruptionsschwachstelle in Apple IOMobileFrameBuffer, die es einer Anwendung ermöglicht, beliebigen Code mit Kernel-Privilegien auszuführen. Die Schwachstelle betrifft Apple iOS, iPadOS, macOS und watchOS und wurde mit verbesserter Speicherbehandlung behoben. Apple hat bestätigt, dass dieses Problem möglicherweise aktiv ausgenutzt wurde. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen. Mit einem EPSS-Score von 17,40 % (95,0. Perzentile) besteht eine hohe Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | ipados | < 14.7.1 |
| apple | iphone os | < 14.7.1 |
| apple | macos | < 11.5.1 |
| apple | watchos | < 7.6.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://support.apple.com/en-us/HT212622(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT212623(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT212713(Release Notes, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-30807(Third Party Advisory, US Government Resource)
Schwachstellentyp
CWE-787: Out-of-bounds Write
Out-of-bounds Write tritt auf, wenn Software Daten über die beabsichtigten Grenzen eines Puffers hinaus schreibt. Bei CVE-2021-30807 enthält die IOMobileFrameBuffer-Kernel-Erweiterung in Apple-Betriebssystemen eine Speicherkorruptionsschwachstelle, die es einer bösartigen Anwendung ermöglicht, über allokierte Speichergrenzen hinaus zu schreiben, Kernel-Datenstrukturen zu korrumpieren und Privilegieneskalation zu Kernel-Level-Code-Ausführung zu erreichen.
Weitere Informationen: CWE-787 — Out-of-bounds Write
Auswirkungsanalyse
CVE-2021-30807 hat einen CVSS 3.1-Score von 7.8 (HIGH) und stellt eine erhebliche Privilegieneskalationsbedrohung dar. Der Angriffsvektor ist lokal und erfordert die Installation einer bösartigen Anwendung auf dem Gerät, mit geringer Angriffskomplexität und normalen App-Privilegien, wobei eine Benutzerinteraktion zur Installation der App erforderlich ist. Vertraulichkeit (Hoch): Kernel-Level-Zugriff legt alle Daten auf dem Gerät offen, einschließlich verschlüsselter Anmeldedaten und Schlüsselbund-Einträge. Integrität (Hoch): Kernel-Code-Ausführung ermöglicht die Modifikation jeder Systemkomponente und Installation persistenter Rootkits. Verfügbarkeit (Hoch): Kernel-Level-Ausnutzung kann das gesamte Gerät zum Absturz bringen. Der EPSS-Score von 17,40 % bestätigt eine hohe Ausnutzungswahrscheinlichkeit.
Exploit-Reifegrad
CVE-2021-30807 wird als aktiv ausgenutzt bestätigt, wobei Apple erklärt hat, Kenntnis von Berichten über aktive Ausnutzung zu haben. CISA hat diese Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist für Bundesbehörden bis zum 2021-11-17. Der EPSS-Score von 17,40 % (95,0. Perzentile) zeigt eine hohe Ausnutzungswahrscheinlichkeit. Die Natur der Schwachstelle als Kernel-Privilegieneskalationsprimitiv macht sie hochwertig für Exploit-Ketten, da sie mit einer initialen Code-Ausführungsschwachstelle kombiniert werden kann, um vollständige Gerätekompromittierung zu erreichen.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Aktualisieren Sie Apple iOS und iPadOS auf Version 14.7.1 oder höher, macOS Big Sur auf 11.5.1 oder höher und watchOS auf 7.6.1 oder höher.
- Überprüfen Sie, dass alle Apple-Geräte in der Organisation auf die gepatchten Versionen aktualisiert wurden. Implementieren Sie MDM-Richtlinien, die Mindestanforderungen an die Betriebssystemversion durchsetzen.
- Beschränken Sie als Sofortmaßnahme App-Installationen auf vertrauenswürdige Quellen (App Store) und implementieren Sie nach Möglichkeit Application Whitelisting.
- Überwachen Sie Geräte auf Indikatoren von Kernel-Level-Kompromittierung, einschließlich unerwarteter Neustarts und ungewöhnlicher Prozessaktivität mit erhöhten Privilegien.
- Implementieren Sie Defense-in-Depth-Strategien einschließlich Endpoint Detection and Response (EDR)-Lösungen für Apple-Geräte.
Technische Details
CVE-2021-30807 ist eine Speicherkorruptionsschwachstelle in IOMobileFrameBuffer, einer Apple-Kernel-Erweiterung zur Verwaltung des Display-Framebuffers. Die Schwachstelle wurde mit verbesserter Speicherbehandlung behoben. Der Fehler ermöglicht es einer bösartigen Anwendung im Userspace, über manipulierte IOMobileFrameBuffer-Anfragen eine Speicherkorruptionsbedingung im Kernel auszulösen und letztlich beliebigen Code mit Kernel-Privilegien auszuführen. Diese Art von Schwachstelle ist besonders gefährlich, da sie alle Anwendungs-Sandboxing- und Sicherheitsgrenzen umgeht. Der CVSS-Vektor (CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) zeigt einen lokalen Angriff mit erforderlicher Benutzerinteraktion, aber mit geringer Komplexität nach Installation der App.
Häufig gestellte Fragen
Wird CVE-2021-30807 aktiv ausgenutzt?
Ja. Apple hat die aktive Ausnutzung von CVE-2021-30807 bestätigt, und CISA hat die Schwachstelle in den KEV-Katalog mit einer Behebungsfrist bis zum 2021-11-17 aufgenommen.
Welche Produkte sind von CVE-2021-30807 betroffen?
CVE-2021-30807 betrifft Apple iOS und iPadOS (< 14.7.1), macOS Big Sur (< 11.5.1) und watchOS (< 7.6.1). Alle Apple-Geräte mit diesen Betriebssystemen sind potenziell verwundbar.
Wie behebe ich CVE-2021-30807?
Aktualisieren Sie Apple iOS und iPadOS auf Version 14.7.1 oder höher, macOS Big Sur auf 11.5.1 oder höher und watchOS auf 7.6.1 oder höher. Implementieren Sie MDM-Richtlinien zur Durchsetzung zeitnaher Updates.
Wie schwerwiegend ist CVE-2021-30807?
CVE-2021-30807 hat einen CVSS 3.1-Score von 7.8 (HIGH). Die Schwachstelle ermöglicht Kernel-Level-Code-Ausführung und gewährt damit effektiv vollständige Kontrolle über das Gerät. Der EPSS-Score von 17,40 % zeigt eine hohe Ausnutzungswahrscheinlichkeit.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.