CVE-2022-32893

HIGH(8.8)KEV

Apple iOS and macOS Out-of-Bounds Write Vulnerability

Beschreibung

CVE-2022-32893 ist eine Out-of-Bounds-Write-Schwachstelle in Apple iOS und macOS WebKit, die Remote-Codeausführung beim Verarbeiten bösartig gestalteter Webinhalte ermöglicht. Der Fehler in WebKit, der Browser-Engine hinter Safari und allen iOS-Browsern, erlaubt es einem Angreifer, beliebigen Code auszuführen, indem ein Opfer auf eine speziell präparierte Webseite gelockt wird. CISA hat CVE-2022-32893 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen und bestätigt damit die aktive Ausnutzung. Mit einem EPSS-Score von 0,23 % (45. Perzentil) scheint die Ausnutzung gezielt zu erfolgen, doch der Remote-Angriffsvektor über Web-Browsing macht diese Schwachstelle besonders gefährlich für alle Apple-Gerätenutzer.

KEV-Informationen

Hersteller
Apple
Produkt
iOS and macOS
Hinzugefügt am
18. August 2022
Fälligkeitsdatum
8. September 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
applesafari< 15.6.1
appleipados< 15.6.1
appleiphone os< 15.6.1
applemacos>= 12.0, < 12.5.1
fedoraprojectfedora35; 36
debiandebian linux10.0; 11.0
webkitgtkwebkitgtk< 2.36.7
wpewebkitwpe webkit< 2.36.7

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-787: Out-of-bounds Write

CVE-2022-32893 nutzt eine Out-of-Bounds-Write-Schwachstelle in Apples WebKit-Rendering-Engine aus, bei der die Verarbeitung bösartig gestalteter Webinhalte eine Schreiboperation über die Grenzen eines zugewiesenen Speicherpuffers hinaus auslöst. Im Kontext von WebKit kann diese Speicherbeschädigung genutzt werden, um kritische Datenstrukturen im Speicher des Browsers zu überschreiben, wodurch der Angreifer Remote-Codeausführung allein durch den Besuch einer bösartigen Webseite erreichen kann.

Mehr erfahren: CWE-787 — Out-of-bounds Write

Auswirkungsanalyse

CVE-2022-32893 ist eine remote ausnutzbare Schwachstelle, die keine Authentifizierung erfordert und lediglich eine Benutzerinteraktion in Form des Besuchs einer bösartigen Webseite voraussetzt. Der Out-of-Bounds-Write in WebKit kann zur vollständigen Kompromittierung des Browser-Prozesses und potenziell des zugrundeliegenden Betriebssystems führen, wenn er mit Kernel-Schwachstellen wie CVE-2022-32894 kombiniert wird. Vertraulichkeit, Integrität und Verfügbarkeit sind gleichermaßen gefährdet, da eine erfolgreiche Ausnutzung dem Angreifer Codeausführung im Kontext des Browser-Prozesses ermöglicht, der Zugriff auf Browsing-Daten, Anmeldedaten und andere sensible Informationen hat. Der Remote-Angriffsvektor über netzwerkbasierte Webinhalte macht diese Schwachstelle besonders besorgniserregend, da die Ausnutzung über Phishing-E-Mails, bösartige Werbung oder kompromittierte Webseiten ohne vorherigen Zugang zum Gerät des Opfers erfolgen kann.

Exploit-Reifegrad

CISA hat die aktive Ausnutzung von CVE-2022-32893 bestätigt, indem die Schwachstelle am 18. August 2022 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde, mit einer Behebungsfrist bis zum 8. September 2022. Die Schwachstelle wurde Berichten zufolge in gezielten Angriffen eingesetzt, wahrscheinlich als Teil von Exploit-Ketten, die die WebKit-Remote-Codeausführung mit der Kernel-Privilegien-Eskalation CVE-2022-32894 kombinieren. Kein öffentlich verfügbarer Proof-of-Concept-Exploit-Code ist in den verfügbaren Referenzen aufgeführt, aber die bestätigte Aktivität deutet auf vorhandene operative Exploits hin. Mit einem EPSS-Score von etwa 0,23 % (45. Perzentil) ist die Ausnutzung derzeit nicht weitverbreitet, bleibt aber eine erhebliche Bedrohung für gezielte Angriffe.

Behebung

  1. Apple-Sicherheitsupdates sofort einspielen: Installieren Sie die in den Apple-Sicherheitshinweisen HT213412 und HT213413 referenzierten Patches, die die WebKit-Out-of-Bounds-Write-Schwachstelle beheben.
  2. Alle Apple-Geräte und Browser aktualisieren: Da WebKit die obligatorische Rendering-Engine für alle iOS-Browser ist, ist die Aktualisierung von iOS selbst der einzige Weg, diese Schwachstelle auf iPhones und iPads zu patchen. Auf macOS aktualisieren Sie Safari und das Betriebssystem.
  3. Web-Filterung implementieren: Setzen Sie netzwerkbasierte Web-Filterung ein, um den Zugriff auf bekannte bösartige Domains zu blockieren und die Angriffsfläche für webbasierte Exploit-Auslieferung zu reduzieren.
  4. Lockdown-Modus auf Hochrisiko-Geräten aktivieren: Für Benutzer mit erhöhtem Risiko gezielter Angriffe reduziert Apples Lockdown-Modus die WebKit-Angriffsfläche erheblich, indem bestimmte Web-Technologien deaktiviert werden.
  5. Benutzer über Phishing-Risiken aufklären: Da die Ausnutzung den Besuch einer bösartigen Webseite erfordert, bietet Security-Awareness-Training zu verdächtigen Links in E-Mails und Nachrichten eine zusätzliche Verteidigungsebene.

Technische Details

CVE-2022-32893 basiert auf einer Out-of-Bounds-Write-Schwachstelle in Apples WebKit-Rendering-Engine, die Safari und das gesamte Web-Browsing auf iOS-Geräten antreibt. Die Schwachstelle wird ausgelöst, wenn WebKit speziell gestaltete Webinhalte verarbeitet, die dazu führen, dass die Engine Daten über die Grenzen eines zugewiesenen Speicherpuffers hinaus schreibt. Ein Angreifer kann eine bösartige HTML-Seite erstellen, die diese Speicherbeschädigung ausnutzt, um benachbarte Objekte im WebKit-Heap zu überschreiben und letztendlich die Kontrolle über den Programmablauf zu erlangen. Die Remote-Ausnutzung über gestaltete Webinhalte bedeutet, dass keine Authentifizierung oder vorheriger Gerätezugang erforderlich ist — das Opfer muss lediglich die Webseite des Angreifers besuchen. Diese Schwachstelle wurde in Kombination mit CVE-2022-32894, einem Kernel-Out-of-Bounds-Write, beobachtet, was eine vollständige Exploit-Kette vom Remote-Webzugang bis zur Codeausführung auf Kernel-Ebene auf dem Gerät des Opfers ermöglicht.

Häufig gestellte Fragen

Wird CVE-2022-32893 aktiv ausgenutzt?

Ja. CISA hat die aktive Ausnutzung von CVE-2022-32893 bestätigt, indem die Schwachstelle in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde. Apple hat Berichte über die Ausnutzung dieser Schwachstelle in gezielten Angriffen bestätigt, wahrscheinlich in Kombination mit CVE-2022-32894 für eine vollständige Gerätekompromittierung. Sofortiges Patching wird dringend empfohlen.

Welche Produkte sind von CVE-2022-32893 betroffen?

CVE-2022-32893 betrifft Apple iOS und macOS über die WebKit-Rendering-Engine. Dies betrifft Safari und alle Webbrowser auf iOS, da Apple alle iOS-Browser zur Verwendung von WebKit verpflichtet. iPhones, iPads und Macs mit ungepatchten Softwareversionen sind verwundbar.

Wie behebe ich CVE-2022-32893?

Spielen Sie die Sicherheitsupdates von Apple ein, die in den Hinweisen HT213412 und HT213413 referenziert werden. Auf iOS aktualisieren Sie das Betriebssystem auf die neueste verfügbare Version, wodurch WebKit für alle Browser gepatcht wird. Auf macOS aktualisieren Sie sowohl Safari als auch das Betriebssystem.

Wie schwerwiegend ist CVE-2022-32893?

CVE-2022-32893 ist eine hochgradig schwerwiegende Remote-Code-Execution-Schwachstelle, die ausgenutzt werden kann, indem ein Benutzer lediglich eine bösartige Webseite besucht. Die Kombination aus Remote-Ausnutzbarkeit, keiner Authentifizierungsanforderung und bestätigter Ausnutzung in freier Wildbahn macht dies zu einer kritischen Patching-Priorität. Der EPSS-Score von 0,23 % (45. Perzentil) deutet auf gezielte statt massenhafte Ausnutzung hin.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score9.86%
EPSS-Perzentil95.2%

Daten

Veröffentlicht24. August 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.