CVE-2022-22674
Apple macOS Out-of-Bounds Read Vulnerability
Beschreibung
CVE-2022-22674 ist eine Out-of-bounds-Read-Schwachstelle im Intel-Grafiktreiber unter macOS Monterey, die es einer Anwendung ermöglicht, Kernel-Speicher zu lesen. Diese Informationsoffenlegungs-Schwachstelle kann verwendet werden, um Kernel Address Space Layout Randomization (KASLR) zu umgehen und die Ausnutzung anderer Kernel-Schwachstellen zu unterstützen. Sie wurde als Zero-Day aktiv ausgenutzt und in den CISA Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen. Der EPSS-Score von 0,1 % (52. Perzentil) spiegelt die gezielte Ausnutzung wider, die typisch für Apple-Zero-Day-Ketten ist.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | mac os x | >= 10.15, < 10.15.7; 10.15.7 |
| apple | macos | >= 11.0, < 11.6.6; >= 12.0.0, < 12.3.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Referenzen
- https://support.apple.com/en-us/HT213220(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213255(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213256(Release Notes, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-22674(Third Party Advisory, US Government Resource)
Schwachstellentyp
CWE-125: Out-of-bounds Read
Ein Out-of-bounds Read tritt auf, wenn ein Programm Daten über das Ende oder vor den Anfang eines Puffers hinaus liest, wodurch potenziell sensible Informationen im benachbarten Speicher offengelegt werden. Bei CVE-2022-22674 liest der Intel-Grafiktreiber über Puffergrenzen hinaus und gibt Kernel-Speicherinhalte preis, die kritische Adressen und Daten offenlegen können. Weitere Details unter CWE-125.
Auswirkungsanalyse
Obwohl diese Schwachstelle als Informationsoffenlegung und nicht als direkte Codeausführung klassifiziert ist, ist ihre praktische Auswirkung erheblich, wenn sie als Teil einer Exploit-Kette verwendet wird. Kernel-Speicheroffenlegung ermöglicht es Angreifern, KASLR zu umgehen, einen kritischen Verteidigungsmechanismus, der das Speicherlayout des Kernels randomisiert, um die Ausnutzung anderer Schwachstellen zu verhindern. Durch das Leaken von Kernel-Speicheradressen dient diese Schwachstelle als zuverlässiges Sprungbrett zur vollständigen Kernel-Kompromittierung. In Kombination mit einer Kernel-Write-Schwachstelle wie CVE-2022-22675 bietet das Paar eine vollständige Exploit-Kette vom User-Space zur Kernel-Level-Codeausführung.
Exploit-Reifegrad
CVE-2022-22674 wurde als Zero-Day-Schwachstelle aktiv ausgenutzt und am 4. April 2022 zusammen mit CVE-2022-22675 in den CISA-KEV-Katalog aufgenommen. Apple bestätigte die aktive Ausnutzung in seinem Sicherheitshinweis. Der niedrige EPSS-Score von 0,1 % (52. Perzentil) ist charakteristisch für Apple-Zero-Day-Schwachstellen, die typischerweise von sophistizierten Bedrohungsakteuren in hochgezielten Kampagnen statt in Massenausnutzung eingesetzt werden. Die Schwachstelle wurde wahrscheinlich als Teil einer mehrstufigen Exploit-Kette zur vollständigen Systemkompromittierung verwendet.
Behebung
- Aktualisieren Sie macOS Monterey auf Version 12.3.1 oder höher, die die Intel-Grafiktreiber-Schwachstelle behebt, wie vom CISA-KEV-Katalog gefordert.
- Aktivieren Sie automatische macOS-Updates, um die zeitnahe Anwendung von Sicherheitspatches sicherzustellen.
- Setzen Sie Endpoint-Detection-and-Response-Lösungen (EDR) ein, die Kernel-Speicherzugriffsanomalien auf macOS-Systemen überwachen können.
- Erwägen Sie die Implementierung zusätzlicher Kernel-Härtungsmaßnahmen, die über macOS-Sicherheitskonfigurationen verfügbar sind.
- Überprüfen Sie Systeme auf Kompromittierungsindikatoren, insbesondere Hinweise auf Exploit-Ketten, die Informationsoffenlegung mit Privilegieneskalation kombinieren.
Technische Details
Die Schwachstelle befindet sich im Intel-Grafiktreiber (kext) unter macOS Monterey, der grafikbezogene Operationen auf Kernel-Ebene verarbeitet. Aufgrund unzureichender Grenzprüfungen lesen bestimmte Treiber-Operationen Daten über die zugewiesenen Puffergrenzen hinaus und legen benachbarte Kernel-Speicherinhalte für User-Space-Anwendungen offen. Ein Angreifer kann diese Out-of-bounds-Lesevorgänge durch bestimmte Grafik-API-Aufrufe auslösen, um zuverlässig Kernel-Speicheradressen zu leaken und damit KASLR effektiv zu umgehen. Die geleakten Adressen liefern die notwendigen Informationen zur Erstellung zuverlässiger Exploits für Kernel-Write-Schwachstellen, indem sie eine präzise Zielerfassung von Kernel-Datenstrukturen und Funktionszeigern ermöglichen.
Häufig gestellte Fragen
Was ist CVE-2022-22674?
CVE-2022-22674 ist eine Out-of-bounds-Read-Schwachstelle im Intel-Grafiktreiber unter macOS Monterey. Sie ermöglicht es Anwendungen, Kernel-Speicher zu lesen, was zur Umgehung von Kernel-Sicherheitsschutzmaßnahmen wie KASLR und zur Unterstützung bei der Ausnutzung anderer Schwachstellen verwendet werden kann.
Wie steht dies in Zusammenhang mit CVE-2022-22675?
Beide Schwachstellen wurden gemeinsam in macOS Monterey 12.3.1 offengelegt und gepatcht und wurden beide als Zero-Days aktiv ausgenutzt. CVE-2022-22674 (Informationsoffenlegung) diente wahrscheinlich als erste Stufe einer Exploit-Kette, wobei CVE-2022-22675 (Kernel-Codeausführung über AppleAVD) die zweite Stufe bildete.
Ist eine Informationsoffenlegungs-Schwachstelle wirklich gefährlich?
Ja, insbesondere im Kontext der Kernel-Ausnutzung. KASLR ist ein fundamentaler Sicherheitsmechanismus, der die Speicheradressen des Kernels randomisiert. Ohne Kenntnis dieser Adressen wird die Ausnutzung anderer Kernel-Schwachstellen erheblich schwieriger. Diese Schwachstelle liefert die Informationen, die benötigt werden, um andere Exploits zuverlässig zu machen.
Betrifft dies Intel- und Apple-Silicon-Macs?
Wie der Name andeutet, betrifft diese Schwachstelle speziell den Intel-Grafiktreiber, der auf Intel-basierten Mac-Systemen mit macOS Monterey vorhanden ist. Apple-Silicon-Macs verwenden andere Grafiktreiber und sind von dieser spezifischen Schwachstelle möglicherweise nicht betroffen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.