CVE-2021-30952

HIGH(7.8)KEV

Apple Multiple Products Integer Overflow or Wraparound Vulnerability

Beschreibung

CVE-2021-30952 ist eine Schwachstelle mit HOHEM Schweregrad (CVSS 7.8) vom Typ Integer Overflow (CWE-190) in Apples WebKit-Browser-Engine. Die Verarbeitung von bosartig gestaltetem Webinhalt kann aufgrund eines Integer-Uberlaufs zu beliebiger Codeausfuhrung fuhren. Das Problem wurde mit verbesserter Eingabevalidierung in tvOS 15.2, macOS Monterey 12.1, Safari 15.2, iOS 15.2, iPadOS 15.2 und watchOS 8.3 behoben. Mit einem CVSS-3.1-Vektor von AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H erfordert die Schwachstelle lokalen Zugriff und Benutzerinteraktion, hat aber geringe Angriffskomplexitat und hohe Auswirkungen auf Vertraulichkeit, Integritat und Verfugbarkeit. CISA hat CVE-2021-30952 am 5. Marz 2026 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 26. Marz 2026. Der EPSS-Score von 0,016 (1,6. Perzentil) spiegelt eine begrenzte breite Ausnutzung wider, obwohl die KEV-Aufnahme gezielte Angriffe bestatigt.

KEV-Informationen

Hersteller
Apple
Produkt
Multiple Products
Hinzugefügt am
5. März 2026
Fälligkeitsdatum
26. März 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
applesafari< 15.2
appleipados< 15.2
appleiphone os< 15.2
applemacos>= 12.0, < 12.1
appletvos< 15.2
applewatchos< 8.3
fedoraprojectfedora34; 35
debiandebian linux10.0; 11.0
webkitgtkwebkitgtk< 2.34.4
wpewebkitwpe webkit< 2.34.4

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-190: Integer Overflow or Wraparound

Integer Overflow or Wraparound (CWE-190) ist eine Schwachstellenklasse, bei der eine arithmetische Operation einen numerischen Wert erzeugt, der die maximale Grosse des zur Speicherung verwendeten Integer-Typs uberschreitet. Wenn ein Integer uberlauft, springt der Wert auf eine kleine oder negative Zahl um, was zu unerwartetem Programmverhalten fuhren kann. In sicherheitskritischem Code fuhren Integer-Uberlaufe haufig zu falschen Puffergroessen-Berechnungen, was zu Heap- oder Stack-Pufferuberlaufen fuhrt, die Angreifer fur beliebige Codeausfuhrung ausnutzen konnen.

Bei CVE-2021-30952 tritt ein Integer-Uberlauf in der WebKit-Rendering-Engine wahrend der Verarbeitung von speziell gestaltetem Webinhalt auf. Der Uberlauf verursacht eine falsche Grossenberechnung bei einer Speicherallokation oder Pufferoperation, was zu einem zu kleinen Puffer fuhrt. Wenn WebKit anschliessend Daten in diesen unterdimensionierten Puffer schreibt, tritt ein Heap-Pufferuberlauf auf, der benachbarten Speicher beschadigt. Apple hat das Problem mit verbesserter Eingabevalidierung behoben, die den Integer-Uberlauf durch Prufung auf Uberlaufbedingungen vor der arithmetischen Operation verhindert.

Auswirkungsanalyse

CVE-2021-30952 hat einen CVSS-3.1-Basiswert von 7,8 (HOCH), wobei der lokale Angriffsvektor die Notwendigkeit der Benutzerinteraktion mit bosartigem Inhalt widerspiegelt.

Vertraulichkeit (Hoch): Erfolgreiche Ausnutzung gewahrt dem Angreifer Codeausfuhrung innerhalb des Browser- oder Anwendungsprozesses, der Webinhalte mit WebKit rendert. Dies bietet Zugriff auf alle fur diesen Prozess zuganglichen Daten, einschliesslich Authentifizierungstoken, Browsing-Daten und potenziell Daten anderer Anwendungen.

Integritat (Hoch): Beliebige Codeausfuhrung ermoglicht es dem Angreifer, Daten innerhalb des kompromittierten Prozesses zu modifizieren, bosartigen Inhalt einzuschleusen, das Anwendungsverhalten zu andern und potenziell bosartigen Code auf dem Gerat persistent zu machen.

Verfugbarkeit (Hoch): Die Ausnutzung verursacht mindestens einen Absturz des WebKit-Prozesses. Erfolgreiche Codeausfuhrung kann dem Angreifer ermoglichen, Prozesse zu beenden, Systemressourcen zu verbrauchen oder die Gerateverfugbarkeit anderweitig zu beeintrachtigen. Auf watchOS- und tvOS-Geraten mit eingeschrankteren Ressourcen kann die Verfugbarkeitsauswirkung ausgepragter sein.

Scope (Unverandert): Die direkte Auswirkung der Schwachstelle ist auf die WebKit-Prozessgrenze beschrankt. Die breite Palette betroffener Plattformen (iOS, iPadOS, macOS, tvOS, watchOS) bedeutet jedoch, dass die Schwachstelle ein Codeausfuhrungs-Primitiv auf nahezu jedem Apple-Geratetyp bietet.

Exploit-Reifegrad

Aktive Ausnutzung: CVE-2021-30952 wird nachweislich aktiv ausgenutzt. CISA hat die Schwachstelle am 5. Marz 2026 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 26. Marz 2026. Die Schwachstelle wurde mit gezielten Ausnutzungskampagnen gegen bestimmte Personen in Verbindung gebracht.

Ransomware-Zusammenhang: CVE-2021-30952 wird nicht mit Ransomware-Kampagnen assoziiert. Integer-Overflow-Schwachstellen in WebKit werden typischerweise in gezielten Uberwachungs- und Spionageoperationen verwendet.

Offentliche Exploits: Sicherheitsforscher haben technische Analysen der Integer-Overflow-Bedingung und ihres Ausnutzungspotenzials veroffentlicht. Vollstandige Exploit-Ketten, die diese Schwachstelle mit Sandbox-Escape-Primitiven kombinieren, wurden in der Threat-Intelligence-Community dokumentiert.

EPSS-Kontext: Der EPSS-Score von 0,016 (1,6. Perzentil) platziert diese Schwachstelle im unteren Bereich der Ausnutzungswahrscheinlichkeit. Dies spiegelt die gezielte Natur der WebKit-Ausnutzung wider, nicht ein grundsatzlich niedriges Risikoniveau.

KEV-Frist: Die CISA-Behebungsfrist ist der 26. Marz 2026. Alle Apple-Gerate sollten schnellstmoglich auf die gepatchten Softwareversionen aktualisiert werden.

Behebung

  1. Auf gepatchte Apple-Softwareversionen aktualisieren. Installieren Sie tvOS 15.2 oder neuer, macOS Monterey 12.1 oder neuer, Safari 15.2 oder neuer, iOS 15.2 oder neuer, iPadOS 15.2 oder neuer und watchOS 8.3 oder neuer. Diese Updates enthalten verbesserte Eingabevalidierung, die den Integer-Uberlauf verhindert.

  2. Automatische Updates auf allen Apple-Geraten aktivieren. Konfigurieren Sie iOS-, iPadOS-, macOS-, tvOS- und watchOS-Gerate fur die automatische Installation von Sicherheitsupdates. Aktivieren Sie Rapid Security Responses auf unterstutzten Plattformen.

  3. Mindest-OS-Versionen uber MDM durchsetzen. Organisationen sollten Mobile Device Management verwenden, um Mindest-OS-Versionsanforderungen durchzusetzen und den Zugriff auf Unternehmensressourcen von Geraten mit verwundbarer Software einzuschranken.

  4. Webinhalts-Filterung implementieren. Setzen Sie netzwerkbasierte Inhaltsfilterung ein, um die Exposition gegenuber bosartigem Webinhalt zu reduzieren.

  5. Hochrisiko-Benutzer schulen. Benutzer, die Ziele fortgeschrittener Bedrohungsakteure sein konnten (Fuhrungskrafte, Forscher, Journalisten, Administratoren mit privilegiertem Zugang), sollten speziell uber die Wichtigkeit aktueller Gerate-Updates informiert werden.

  6. Gerateinventar fur alle betroffenen Plattformen prufen. Da die Schwachstelle iOS, iPadOS, macOS, tvOS und watchOS umfasst, stellen Sie sicher, dass die Behebungsmassnahmen alle Apple-Geratetypen in der Organisation abdecken, einschliesslich Apple TVs und Apple Watches.

Technische Details

CVE-2021-30952 ist eine Integer-Overflow-Schwachstelle in Apples WebKit-Rendering-Engine, die alle Plattformen betrifft, die WebKit fur das Rendering von Webinhalten verwenden: iOS, iPadOS, macOS (uber Safari), tvOS und watchOS. Die Schwachstelle befindet sich in der Verarbeitungslogik fur bestimmte Webinhalts-Strukturen, bei denen eine arithmetische Operation mit benutzergesteuerten Werten einen Integer-Uberlauf erzeugt.

Der Integer-Uberlauf tritt auf, wenn WebKit die Grosse eines Puffers oder einer Speicherallokation basierend auf Werten berechnet, die aus dem verarbeiteten Webinhalt abgeleitet werden. Wenn die arithmetische Operation den Maximalwert des Integer-Typs uberschreitet, springt das Ergebnis auf eine viel kleinere Zahl um. Dies veranlasst WebKit, einen Puffer zuzuweisen, der deutlich kleiner ist als die tatsachlich zu schreibenden Daten. Die anschliessende Schreiboperation uberlauft den unterdimensionierten Puffer und beschadigt benachbarten Heap-Speicher.

Der CVSS-3.1-Vektor AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt einen lokalen Angriffsvektor mit erforderlicher Benutzerinteraktion. In der Praxis bedeutet dies, dass der Benutzer eine bosartige Webseite oder Webinhalt in einer Anwendung offnen muss, die WebKit zum Rendering verwendet. Die geringe Angriffskomplexitat spiegelt wider, dass das Auslosen des Exploits nach seiner Konstruktion unkompliziert ist.

Apples Fix behebt die Grundursache durch Hinzufugen von Eingabevalidierungsprufungen vor der uberlaufenden arithmetischen Operation. Der Fix wurde uber alle betroffenen Plattformen in deren jeweiligen Sicherheitsupdates vom Dezember 2021 angewendet.

Häufig gestellte Fragen

Was ist CVE-2021-30952?

CVE-2021-30952 ist eine Integer-Overflow-Schwachstelle in Apples WebKit-Engine, die bei der Verarbeitung von bosartig gestaltetem Webinhalt zu beliebiger Codeausfuhrung fuhren kann. Der Integer-Uberlauf verursacht eine falsche Puffergroessen-Berechnung, die zu einem Heap-Pufferuberlauf fuhrt, den ein Angreifer zur Codeausfuhrung im Browser- oder Anwendungsprozess ausnutzen kann.

Welche Apple-Produkte sind betroffen?

Die Schwachstelle betrifft tvOS vor 15.2, macOS Monterey vor 12.1, Safari vor 15.2, iOS vor 15.2, iPadOS vor 15.2 und watchOS vor 8.3. Das bedeutet, dass nahezu jeder Apple-Geratetyp betroffen ist, einschliesslich iPhones, iPads, Macs, Apple TVs und Apple Watches.

Wie behebe ich CVE-2021-30952?

Aktualisieren Sie alle Apple-Gerate auf die gepatchten Versionen: tvOS 15.2+, macOS Monterey 12.1+, Safari 15.2+, iOS 15.2+, iPadOS 15.2+ und watchOS 8.3+. Aktivieren Sie automatische Updates. Organisationen sollten MDM verwenden, um Mindest-OS-Versionen uber verwaltete Gerate durchzusetzen.

Wie unterscheidet sich CVE-2021-30952 von anderen WebKit-Schwachstellen?

Wahrend viele WebKit-Schwachstellen Use-After-Free oder Type-Confusion beinhalten, ist CVE-2021-30952 ein Integer-Uberlauf, der zu einem Heap-Pufferuberlauf fuhrt. Die Ausnutzungstechnik unterscheidet sich, da der Angreifer einen spezifischen arithmetischen Uberlauf auslosen muss, um die Grosse einer Pufferallokation zu kontrollieren. Der lokale Angriffsvektor (CVSS AV:L) und der niedrigere Basiswert (7,8) spiegeln die leicht unterschiedlichen Ausnutzungsanforderungen wider, obwohl die letztendliche Auswirkung beliebiger Codeausfuhrung gleich ist.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score6.96%
EPSS-Perzentil93.6%

Daten

Veröffentlicht24. August 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.