CVE-2021-30883
Apple Multiple Products Memory Corruption Vulnerability
Beschreibung
CVE-2021-30883 ist eine Speicherkorruptions-Schwachstelle in Apple iOS, macOS, watchOS und tvOS, die die Ausführung beliebigen Codes ermöglichen kann. Die Schwachstelle existiert in der IOMobileFrameBuffer-Kernel-Erweiterung, die Display-Frame-Buffer-Operationen verwaltet. Eine bösartige Anwendung kann diesen Fehler ausnutzen, um beliebigen Code mit Kernel-Privilegien auszuführen und die vollständige Kontrolle über das betroffene Gerät zu erlangen. Apple bestätigte zum Zeitpunkt der Veröffentlichung eine mögliche aktive Ausnutzung. CISA hat CVE-2021-30883 in den KEV-Katalog aufgenommen, und das EPSS-Perzentil von 68,5 % weist auf eine signifikante Ausnutzungswahrscheinlichkeit hin.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | ipados | < 14.8.1; >= 15.0, < 15.0.2 |
| apple | iphone os | < 14.8.1; >= 15.0, < 15.0.2 |
| apple | macos | >= 11.0, < 11.6.1; 12.0 |
| apple | tvos | < 15.1 |
| apple | watchos | < 8.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://support.apple.com/en-us/HT212846(Vendor Advisory)
- https://support.apple.com/en-us/HT212868(Vendor Advisory)
- https://support.apple.com/en-us/HT212869(Vendor Advisory)
- https://support.apple.com/en-us/HT212872(Vendor Advisory)
- https://support.apple.com/en-us/HT212874(Vendor Advisory)
- https://support.apple.com/en-us/HT212876(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-30883(US Government Resource)
Schwachstellentyp
CWE-787: Schreiben außerhalb der Puffergrenzen
CWE-787 beschreibt eine Schwachstelle, bei der ein Produkt Daten über das Ende oder vor den Anfang des vorgesehenen Speicherpuffers hinaus schreibt. Bei CVE-2021-30883 enthält die IOMobileFrameBuffer-Kernel-Erweiterung in Apple-Betriebssystemen eine Speicherkorruptions-Schwachstelle, die es einer präparierten Anwendung ermöglicht, außerhalb der vorgesehenen Speichergrenzen zu schreiben, was zu Kernel-Level-Code-Ausführung führt.
Weitere Informationen: CWE-787 — Out-of-bounds Write
Auswirkungsanalyse
CVE-2021-30883 ermöglicht Kernel-Level-Code-Ausführung über mehrere Apple-Plattformen hinweg, einschließlich iOS, macOS, watchOS und tvOS. Die Schwachstelle erfordert eine lokale Anwendung zur Auslösung, aber keine Benutzerinteraktion über das Ausführen der bösartigen Anwendung hinaus. Eine erfolgreiche Ausnutzung gewährt dem Angreifer Kernel-Privilegien und damit die vollständige Kontrolle über das Gerät, einschließlich der Möglichkeit, alle Plattform-Sicherheitsmechanismen zu umgehen, auf alle Benutzerdaten zuzugreifen und persistente Überwachungssoftware zu installieren. Die breite Plattformabdeckung bedeutet, dass iPhones, iPads, Macs, Apple Watches und Apple TVs potenziell betroffen sind. Das EPSS-Perzentil von 68,5 % belegt eine signifikante Ausnutzungswahrscheinlichkeit, und Apple bestätigte eine mögliche aktive Ausnutzung bei der Patch-Veröffentlichung. CISA hat die aktive Ausnutzung bestätigt und CVE-2021-30883 in den KEV-Katalog aufgenommen.
Exploit-Reifegrad
Apple bestätigte, dass CVE-2021-30883 bei der Patch-Veröffentlichung im Oktober 2021 möglicherweise aktiv ausgenutzt wurde. CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle mit einer Behebungsfrist bis zum 13. Juni 2022 in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von 68,5 % deutet auf eine signifikante Ausnutzungswahrscheinlichkeit hin. Die Schwachstelle in IOMobileFrameBuffer gehört zu einer Klasse von Kernel-Erweiterungs-Schwachstellen, die wiederholt von Jailbreak-Entwicklern und kommerziellen Spyware-Anbietern angegriffen wurden. Proof-of-Concept-Analysen und Exploit-Details wurden nach der Patch-Veröffentlichung verfügbar, wobei Sicherheitsforscher den Kernel-Speicherkorruptionsmechanismus demonstrierten. Die Präsenz der Schwachstelle in iOS, macOS, watchOS und tvOS schafft eine breite Angriffsfläche für ausgefeilte Bedrohungsakteure.
Behebung
- Aktualisieren Sie alle Apple-Geräte auf die neuesten Softwareversionen, die CVE-2021-30883 beheben: iOS 15.0.2 oder höher, macOS Monterey 12.0.1 oder höher, watchOS 8.1 oder höher und tvOS 15.1 oder höher. Wenden Sie Updates gemäß den Herstelleranweisungen an.
- Aktivieren Sie automatische Updates auf allen Apple-Geräten, um die zeitnahe Bereitstellung von Sicherheitspatches für Kernel-Schwachstellen sicherzustellen.
- Beschränken Sie die App-Installation auf vertrauenswürdige Quellen (App Store) und vermeiden Sie das Sideloading von Anwendungen aus unbekannten Quellen.
- Setzen Sie in Unternehmensumgebungen Mobile-Device-Management-Lösungen (MDM) ein, um die Update-Compliance durchzusetzen und auf Jailbreak- oder Kernel-Ausnutzungsindikatoren zu überwachen.
- Für Hochrisikoumgebungen empfiehlt sich die Aktivierung von Apples Lockdown-Modus (in neueren iOS/macOS-Versionen verfügbar), um die Kernel-Angriffsfläche durch Deaktivierung bestimmter Funktionen und Systemerweiterungen zu reduzieren.
Technische Details
CVE-2021-30883 ist eine Speicherkorruptions-Schwachstelle in der IOMobileFrameBuffer-Kernel-Erweiterung, die Display-Frame-Buffer-Operationen über Apples Betriebssysteme hinweg verwaltet. Die Schwachstelle ist unter CWE-787 (Schreiben außerhalb der Puffergrenzen) klassifiziert, wobei die Kernel-Erweiterung Eingabeparameter bei Frame-Buffer-Operationen nicht ordnungsgemäß validiert und einer bösartigen Anwendung ermöglicht, Daten über die vorgesehenen Speicherpuffergrenzen hinaus zu schreiben. Dieses Out-of-bounds-Schreiben kann benachbarte Kernel-Speicherstrukturen korrumpieren, die ein Angreifer manipulieren kann, um den Ausführungsfluss umzuleiten und beliebige Kernel-Code-Ausführung zu erreichen. Der Angriff erfordert lokale Code-Ausführung (eine bösartige Anwendung), aber keine zusätzliche Benutzerinteraktion. Da IOMobileFrameBuffer als Kernel-Erweiterung mit vollen Kernel-Privilegien läuft, gewährt eine erfolgreiche Ausnutzung sofort die höchste Berechtigungsstufe auf dem System. Die Schwachstelle betrifft iOS, macOS, watchOS und tvOS, da die IOMobileFrameBuffer-Komponente über Apples Betriebssystemfamilie geteilt wird.
Häufig gestellte Fragen
Wird CVE-2021-30883 aktiv ausgenutzt?
Apple bestätigte bei der Patch-Veröffentlichung, dass CVE-2021-30883 möglicherweise aktiv ausgenutzt wurde. CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen. Das EPSS-Perzentil von 68,5 % deutet auf eine signifikante Ausnutzungswahrscheinlichkeit hin.
Welche Produkte sind von CVE-2021-30883 betroffen?
CVE-2021-30883 betrifft mehrere Apple-Plattformen: iOS (vor 15.0.2), macOS (vor Monterey 12.0.1), watchOS (vor 8.1) und tvOS (vor 15.1). Das bedeutet, dass iPhones, iPads, Macs, Apple Watches und Apple TVs potenziell betroffen sind.
Wie behebe ich CVE-2021-30883?
Aktualisieren Sie alle Apple-Geräte auf iOS 15.0.2+, macOS Monterey 12.0.1+, watchOS 8.1+ bzw. tvOS 15.1+. Aktivieren Sie automatische Updates für fortlaufenden Schutz. Weitere Sicherheitsmaßnahmen finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2021-30883?
CVE-2021-30883 ist eine Kernel-Speicherkorruptions-Schwachstelle mit einem EPSS-Perzentil von 68,5 %. Sie ermöglicht beliebige Code-Ausführung mit Kernel-Privilegien über eine bösartige Anwendung und gewährt damit vollständige Gerätekontrolle. Die breite Auswirkung auf iOS, macOS, watchOS und tvOS in Kombination mit bestätigter aktiver Ausnutzung macht sie zu einer erheblichen Bedrohung für das gesamte Apple-Ökosystem.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.