CVE-2021-30883

HIGH(7.8)KEVErhöhtes Risiko

Apple Multiple Products Memory Corruption Vulnerability

Beschreibung

CVE-2021-30883 ist eine Speicherkorruptions-Schwachstelle in Apple iOS, macOS, watchOS und tvOS, die die Ausführung beliebigen Codes ermöglichen kann. Die Schwachstelle existiert in der IOMobileFrameBuffer-Kernel-Erweiterung, die Display-Frame-Buffer-Operationen verwaltet. Eine bösartige Anwendung kann diesen Fehler ausnutzen, um beliebigen Code mit Kernel-Privilegien auszuführen und die vollständige Kontrolle über das betroffene Gerät zu erlangen. Apple bestätigte zum Zeitpunkt der Veröffentlichung eine mögliche aktive Ausnutzung. CISA hat CVE-2021-30883 in den KEV-Katalog aufgenommen, und das EPSS-Perzentil von 68,5 % weist auf eine signifikante Ausnutzungswahrscheinlichkeit hin.

KEV-Informationen

Hersteller
Apple
Produkt
Multiple Products
Hinzugefügt am
23. Mai 2022
Fälligkeitsdatum
13. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
appleipados< 14.8.1; >= 15.0, < 15.0.2
appleiphone os< 14.8.1; >= 15.0, < 15.0.2
applemacos>= 11.0, < 11.6.1; 12.0
appletvos< 15.1
applewatchos< 8.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-787: Schreiben außerhalb der Puffergrenzen

CWE-787 beschreibt eine Schwachstelle, bei der ein Produkt Daten über das Ende oder vor den Anfang des vorgesehenen Speicherpuffers hinaus schreibt. Bei CVE-2021-30883 enthält die IOMobileFrameBuffer-Kernel-Erweiterung in Apple-Betriebssystemen eine Speicherkorruptions-Schwachstelle, die es einer präparierten Anwendung ermöglicht, außerhalb der vorgesehenen Speichergrenzen zu schreiben, was zu Kernel-Level-Code-Ausführung führt.

Weitere Informationen: CWE-787 — Out-of-bounds Write

Auswirkungsanalyse

CVE-2021-30883 ermöglicht Kernel-Level-Code-Ausführung über mehrere Apple-Plattformen hinweg, einschließlich iOS, macOS, watchOS und tvOS. Die Schwachstelle erfordert eine lokale Anwendung zur Auslösung, aber keine Benutzerinteraktion über das Ausführen der bösartigen Anwendung hinaus. Eine erfolgreiche Ausnutzung gewährt dem Angreifer Kernel-Privilegien und damit die vollständige Kontrolle über das Gerät, einschließlich der Möglichkeit, alle Plattform-Sicherheitsmechanismen zu umgehen, auf alle Benutzerdaten zuzugreifen und persistente Überwachungssoftware zu installieren. Die breite Plattformabdeckung bedeutet, dass iPhones, iPads, Macs, Apple Watches und Apple TVs potenziell betroffen sind. Das EPSS-Perzentil von 68,5 % belegt eine signifikante Ausnutzungswahrscheinlichkeit, und Apple bestätigte eine mögliche aktive Ausnutzung bei der Patch-Veröffentlichung. CISA hat die aktive Ausnutzung bestätigt und CVE-2021-30883 in den KEV-Katalog aufgenommen.

Exploit-Reifegrad

Apple bestätigte, dass CVE-2021-30883 bei der Patch-Veröffentlichung im Oktober 2021 möglicherweise aktiv ausgenutzt wurde. CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle mit einer Behebungsfrist bis zum 13. Juni 2022 in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von 68,5 % deutet auf eine signifikante Ausnutzungswahrscheinlichkeit hin. Die Schwachstelle in IOMobileFrameBuffer gehört zu einer Klasse von Kernel-Erweiterungs-Schwachstellen, die wiederholt von Jailbreak-Entwicklern und kommerziellen Spyware-Anbietern angegriffen wurden. Proof-of-Concept-Analysen und Exploit-Details wurden nach der Patch-Veröffentlichung verfügbar, wobei Sicherheitsforscher den Kernel-Speicherkorruptionsmechanismus demonstrierten. Die Präsenz der Schwachstelle in iOS, macOS, watchOS und tvOS schafft eine breite Angriffsfläche für ausgefeilte Bedrohungsakteure.

Behebung

  1. Aktualisieren Sie alle Apple-Geräte auf die neuesten Softwareversionen, die CVE-2021-30883 beheben: iOS 15.0.2 oder höher, macOS Monterey 12.0.1 oder höher, watchOS 8.1 oder höher und tvOS 15.1 oder höher. Wenden Sie Updates gemäß den Herstelleranweisungen an.
  2. Aktivieren Sie automatische Updates auf allen Apple-Geräten, um die zeitnahe Bereitstellung von Sicherheitspatches für Kernel-Schwachstellen sicherzustellen.
  3. Beschränken Sie die App-Installation auf vertrauenswürdige Quellen (App Store) und vermeiden Sie das Sideloading von Anwendungen aus unbekannten Quellen.
  4. Setzen Sie in Unternehmensumgebungen Mobile-Device-Management-Lösungen (MDM) ein, um die Update-Compliance durchzusetzen und auf Jailbreak- oder Kernel-Ausnutzungsindikatoren zu überwachen.
  5. Für Hochrisikoumgebungen empfiehlt sich die Aktivierung von Apples Lockdown-Modus (in neueren iOS/macOS-Versionen verfügbar), um die Kernel-Angriffsfläche durch Deaktivierung bestimmter Funktionen und Systemerweiterungen zu reduzieren.

Technische Details

CVE-2021-30883 ist eine Speicherkorruptions-Schwachstelle in der IOMobileFrameBuffer-Kernel-Erweiterung, die Display-Frame-Buffer-Operationen über Apples Betriebssysteme hinweg verwaltet. Die Schwachstelle ist unter CWE-787 (Schreiben außerhalb der Puffergrenzen) klassifiziert, wobei die Kernel-Erweiterung Eingabeparameter bei Frame-Buffer-Operationen nicht ordnungsgemäß validiert und einer bösartigen Anwendung ermöglicht, Daten über die vorgesehenen Speicherpuffergrenzen hinaus zu schreiben. Dieses Out-of-bounds-Schreiben kann benachbarte Kernel-Speicherstrukturen korrumpieren, die ein Angreifer manipulieren kann, um den Ausführungsfluss umzuleiten und beliebige Kernel-Code-Ausführung zu erreichen. Der Angriff erfordert lokale Code-Ausführung (eine bösartige Anwendung), aber keine zusätzliche Benutzerinteraktion. Da IOMobileFrameBuffer als Kernel-Erweiterung mit vollen Kernel-Privilegien läuft, gewährt eine erfolgreiche Ausnutzung sofort die höchste Berechtigungsstufe auf dem System. Die Schwachstelle betrifft iOS, macOS, watchOS und tvOS, da die IOMobileFrameBuffer-Komponente über Apples Betriebssystemfamilie geteilt wird.

Häufig gestellte Fragen

Wird CVE-2021-30883 aktiv ausgenutzt?

Apple bestätigte bei der Patch-Veröffentlichung, dass CVE-2021-30883 möglicherweise aktiv ausgenutzt wurde. CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von 68,5 % deutet auf eine signifikante Ausnutzungswahrscheinlichkeit hin.

Welche Produkte sind von CVE-2021-30883 betroffen?

CVE-2021-30883 betrifft mehrere Apple-Plattformen: iOS (vor 15.0.2), macOS (vor Monterey 12.0.1), watchOS (vor 8.1) und tvOS (vor 15.1). Das bedeutet, dass iPhones, iPads, Macs, Apple Watches und Apple TVs potenziell betroffen sind.

Wie behebe ich CVE-2021-30883?

Aktualisieren Sie alle Apple-Geräte auf iOS 15.0.2+, macOS Monterey 12.0.1+, watchOS 8.1+ bzw. tvOS 15.1+. Aktivieren Sie automatische Updates für fortlaufenden Schutz. Weitere Sicherheitsmaßnahmen finden Sie im Abschnitt Behebung.

Wie schwerwiegend ist CVE-2021-30883?

CVE-2021-30883 ist eine Kernel-Speicherkorruptions-Schwachstelle mit einem EPSS-Perzentil von 68,5 %. Sie ermöglicht beliebige Code-Ausführung mit Kernel-Privilegien über eine bösartige Anwendung und gewährt damit vollständige Gerätekontrolle. Die breite Auswirkung auf iOS, macOS, watchOS und tvOS in Kombination mit bestätigter aktiver Ausnutzung macht sie zu einer erheblichen Bedrohung für das gesamte Apple-Ökosystem.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score14.72%
EPSS-Perzentil96.4%

Daten

Veröffentlicht24. August 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.