CVE-2022-32894
Apple iOS and macOS Out-of-Bounds Write Vulnerability
Beschreibung
CVE-2022-32894 ist eine Out-of-Bounds-Write-Schwachstelle in Apple iOS und macOS, die es einer bösartigen Anwendung ermöglicht, beliebigen Code mit Kernel-Privilegien auszuführen. Der Fehler liegt in der Speicherverwaltung des Kernels, wo eine unzureichende Grenzprüfung es einer Anwendung erlaubt, Daten über den vorgesehenen Speicherpuffer hinaus zu schreiben, was zu einer vollständigen Kompromittierung auf Kernel-Ebene führt. CISA hat CVE-2022-32894 in seinen Katalog der bekannten ausgenutzten Schwachstellen aufgenommen und bestätigt damit die aktive Ausnutzung. Mit einem EPSS-Score von 0,31 % wird die Schwachstelle primär mit gezielten Angriffen in Verbindung gebracht, jedoch macht der Kernel-Level-Impact sie zu einer dringenden Patching-Priorität für alle Apple-Gerätenutzer.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | ipados | < 15.6.1 |
| apple | iphone os | < 15.6.1 |
| apple | macos | >= 11.0, < 11.7; >= 12.0, < 12.5.1 |
| apple | watchos | < 9.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://seclists.org/fulldisclosure/2022/Aug/16(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2022/Oct/45(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2022/Oct/49(Mailing List, Third Party Advisory)
- https://support.apple.com/en-us/HT213412(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213413(Release Notes, Vendor Advisory)
- https://support.apple.com/kb/HT213443(Third Party Advisory)
- https://support.apple.com/kb/HT213486(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-32894(US Government Resource)
Schwachstellentyp
CWE-787: Out-of-bounds Write
CVE-2022-32894 nutzt eine Out-of-Bounds-Write-Bedingung im Apple iOS- und macOS-Kernel aus, bei der eine unzureichende Grenzvalidierung es einer lokalen Anwendung ermöglicht, Daten über das Ende eines zugewiesenen Speicherpuffers hinaus zu schreiben. Diese Speicherbeschädigung kann kritische Kernel-Datenstrukturen überschreiben, wodurch der Angreifer Privilegien von der Anwendungsebene auf Kernel-Ebene eskalieren kann und effektiv die vollständige Kontrolle über das Gerät erlangt.
Mehr erfahren: CWE-787 — Out-of-bounds Write
Auswirkungsanalyse
CVE-2022-32894 stellt eine schwerwiegende Bedrohung für Apple iOS- und macOS-Geräte dar, da eine erfolgreiche Ausnutzung Codeausführung auf Kernel-Ebene ermöglicht – der höchsten Privilegienstufe des Systems. Die Schwachstelle kann durch eine lokal installierte Anwendung ausgelöst werden, was bedeutet, dass der Angreifer einen initialen Zugang zum Gerät benötigt, beispielsweise durch eine bösartige App oder eine zuvor ausgenutzte Browser-Schwachstelle. Nach der Ausnutzung erhält der Angreifer volle Kontrolle über das Gerät, einschließlich des Zugriffs auf alle gespeicherten Daten, der Möglichkeit zur Modifikation der Systemintegrität und der vollständigen Beeinträchtigung der Geräteverfügbarkeit. Der Kernel-Zugriff umgeht alle Anwendungs-Sandboxing- und Sicherheitsgrenzen, was diese Schwachstelle trotz des lokalen Angriffsvektors zu einer kritischen Bedrohung macht.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung von CVE-2022-32894 bestätigt, indem die Schwachstelle in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen wurde, mit einer Behebungsfrist bis zum 8. September 2022. Obwohl kein öffentlich verfügbarer Exploit-Code oder Proof-of-Concept in den verfügbaren Referenzen aufgeführt ist, deutet die bestätigte Ausnutzung darauf hin, dass erfahrene Bedrohungsakteure über funktionierende Exploits verfügen. Mit einem EPSS-Score von etwa 0,31 % (54. Perzentil) ist die Schwachstelle nicht Gegenstand weitverbreiteter automatisierter Ausnutzung, sondern eher gezielter Angriffe auf hochwertige Apple-Gerätenutzer.
Behebung
- Apple-Sicherheitsupdates sofort einspielen: Installieren Sie die in den Apple-Sicherheitshinweisen HT213412 und HT213413 referenzierten Patches, die die Out-of-Bounds-Write-Schwachstelle im Kernel beheben.
- Alle betroffenen Apple-Geräte aktualisieren: Stellen Sie sicher, dass alle verwalteten iOS- und macOS-Geräte die neuesten gepatchten Versionen ausführen, die nach August 2022 veröffentlicht wurden.
- Automatische Sicherheitsupdates aktivieren: Konfigurieren Sie alle Apple-Geräte so, dass Sicherheitsupdates automatisch installiert werden, um das Expositionsfenster für zukünftige Kernel-Schwachstellen zu minimieren.
- Anwendungsinstallation einschränken: Implementieren Sie MDM-Richtlinien (Mobile Device Management), die die Installation nicht vertrauenswürdiger Anwendungen einschränken, da die Ausnutzung eine lokal laufende bösartige Anwendung erfordert.
- Auf Kompromittierungsindikatoren überwachen: Überprüfen Sie Geräteprotokolle auf Anzeichen einer Kernel-Ausnutzung, einschließlich unerwarteter Privilegien-Eskalation, ungewöhnlicher Systemabstürze oder anomalem Prozessverhalten.
Technische Details
CVE-2022-32894 ist eine Out-of-Bounds-Write-Schwachstelle im Speicherverwaltungs-Subsystem des Apple iOS- und macOS-Kernels. Der Fehler tritt auf, wenn der Kernel die Grenzen eines Speicherpuffers bei Schreiboperationen nicht ordnungsgemäß validiert, wodurch eine vom Angreifer kontrollierte Anwendung Daten über den zugewiesenen Puffer hinaus in angrenzenden Kernel-Speicher schreiben kann. Durch sorgfältig gestaltete Out-of-Bounds-Schreiboperationen kann ein Angreifer Kernel-Datenstrukturen wie Funktionszeiger, Prozess-Credentials oder Seitentabelleneinträge beschädigen und letztendlich beliebige Codeausführung auf Kernel-Privilegienebene erreichen. Der lokale Angriffsvektor bedeutet, dass der Angreifer zunächst Codeausführung im User-Space erlangen muss, aber sobald die Kernel-Schwachstelle ausgelöst wird, werden alle Betriebssystem-Sicherheitsgrenzen umgangen. Diese Art von Kernel-Out-of-Bounds-Write ist besonders wertvoll in Exploit-Ketten, bei denen eine Browser- oder Anwendungsschwachstelle den initialen Zugang bietet und CVE-2022-32894 als Privilegien-Eskalationskomponente für die vollständige Gerätekompromittierung dient.
Häufig gestellte Fragen
Wird CVE-2022-32894 aktiv ausgenutzt?
Ja. CISA hat CVE-2022-32894 in den Katalog der bekannten ausgenutzten Schwachstellen aufgenommen und bestätigt damit die aktive Ausnutzung. Die Schwachstelle wurde am 18. August 2022 hinzugefügt, mit einer Behebungsfrist bis zum 8. September 2022. Organisationen sollten dies als bestätigte Bedrohung behandeln, die sofortiges Patching erfordert.
Welche Produkte sind von CVE-2022-32894 betroffen?
CVE-2022-32894 betrifft Apple iOS und macOS. Nutzer von iPhones, iPads und Mac-Computern, die Versionen vor den in den Apple-Hinweisen HT213412 und HT213413 referenzierten Sicherheitsupdates ausführen, sind verwundbar. Alle Apple-Geräte sollten auf die neueste verfügbare Firmware aktualisiert werden.
Wie behebe ich CVE-2022-32894?
Spielen Sie die von Apple bereitgestellten Sicherheitsupdates ein, die in den Hinweisen HT213412 und HT213413 referenziert werden. Stellen Sie sicher, dass alle verwalteten Apple-Geräte auf die gepatchten Versionen aktualisiert werden. Implementieren Sie zusätzlich MDM-Richtlinien zur Einschränkung der Installation nicht vertrauenswürdiger Anwendungen als Defense-in-Depth-Maßnahme.
Wie schwerwiegend ist CVE-2022-32894?
CVE-2022-32894 ist eine hochgradig schwerwiegende Schwachstelle, die Codeausführung auf Kernel-Ebene auf Apple-Geräten ermöglicht. Obwohl die Ausnutzung eine lokale Anwendung als Angriffsvektor erfordert, gewährt die Kernel-Privilegien-Eskalation vollständige Kontrolle über das Gerät. Der EPSS-Score von 0,31 % (54. Perzentil) deutet auf gezielte statt massenhafte Ausnutzung hin, aber die bestätigte Aktivität macht sie zu einer kritischen Patching-Priorität.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.