CVE-2022-42856
Apple iOS Type Confusion Vulnerability
Beschreibung
CVE-2022-42856 ist eine Type-Confusion-Schwachstelle in Apples WebKit-Engine, die in Safari, iOS, iPadOS, macOS Ventura und tvOS verwendet wird. Durch die Verarbeitung speziell manipulierter Webinhalte kann ein Angreifer beliebigen Code auf dem Zielgerät ausführen. Apple hat bestätigt, dass diese Schwachstelle bereits aktiv gegen iOS-Versionen vor iOS 15.1 ausgenutzt wurde. CVE-2022-42856 wurde von der CISA in den KEV-Katalog aufgenommen und betrifft eine breite Palette von Apple-Produkten, darunter Safari 16.2, iOS 15.7.2, iPadOS 15.7.2, iOS 16.1.2, macOS Ventura 13.1 und tvOS 16.2. Mit einem CVSS-Score von 8.8 (HIGH) stellt diese Type-Confusion-Schwachstelle ein erhebliches Risiko für alle Nutzer ungepatchter Apple-Geräte dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | safari | < 16.2 |
| apple | ipados | < 15.7.2 |
| apple | iphone os | < 15.7.2; >= 16.0, < 16.1.2 |
| apple | macos | < 13.1 |
| apple | tvos | < 16.2 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://seclists.org/fulldisclosure/2022/Dec/21(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2022/Dec/22(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2022/Dec/23(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2022/Dec/26(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2022/Dec/28(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2022/12/26/1(Mailing List, Third Party Advisory)
- https://security.gentoo.org/glsa/202305-32(Third Party Advisory)
- https://support.apple.com/en-us/HT213516(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213531(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213532(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213535(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213537(Release Notes, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2022-42856(US Government Resource)
Schwachstellentyp
CWE-843: Access of Resource Using Incompatible Type ('Type Confusion')
Bei einer Type-Confusion-Schwachstelle greift ein Programm auf eine Ressource mit einem inkompatiblen Typ zu, was zu logischen Fehlern und potenziell zur Ausführung von beliebigem Code führen kann. Im Fall von CVE-2022-42856 tritt diese Schwäche in der WebKit-Engine von Apple auf, wo manipulierte Webinhalte eine fehlerhafte Typzuweisung auslösen und so die Kontrolle über den Programmfluss ermöglichen.
Mehr erfahren: CWE-843 — Access of Resource Using Incompatible Type
Auswirkungsanalyse
CVE-2022-42856 ist über das Netzwerk ausnutzbar und erfordert keine Authentifizierung, was die Angriffsfläche erheblich vergrößert. Die Angriffskomplexität ist gering, allerdings ist eine Benutzerinteraktion erforderlich — der Nutzer muss eine manipulierte Webseite besuchen oder schädliche Webinhalte laden. Bei erfolgreicher Ausnutzung sind Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Systems vollständig kompromittiert, was einem Angreifer die vollständige Kontrolle über das Gerät ermöglicht. Mit einem CVSS-Score von 8.8 (HIGH) und der bestätigten aktiven Ausnutzung in freier Wildbahn ist CVE-2022-42856 eine ernstzunehmende Bedrohung, insbesondere für Nutzer älterer iOS-Versionen, die diese Schwachstelle als Einfallstor für gezielte Angriffe nutzen.
Exploit-Reifegrad
CVE-2022-42856 wurde von der CISA als aktiv ausgenutzt bestätigt und in den Known Exploited Vulnerabilities-Katalog aufgenommen. Apple selbst hat in seinen Sicherheitshinweisen bestätigt, dass die Schwachstelle gegen iOS-Versionen vor iOS 15.1 aktiv ausgenutzt wurde. Obwohl der EPSS-Score mit 0,19 % relativ niedrig ist, was auf eine begrenzte Verbreitung der Ausnutzung hinweist, belegt die Aufnahme in den KEV-Katalog, dass gezielte Angriffe in der Praxis stattgefunden haben. Es sind keine öffentlichen Exploit-Codes in den referenzierten Quellen verlinkt, was darauf hindeutet, dass die Ausnutzung wahrscheinlich durch spezialisierte Akteure erfolgte.
Behebung
- Gemäß CISA-Vorgabe handeln: Wenden Sie die vom Hersteller bereitgestellten Patches an oder stellen Sie die Nutzung des Produkts ein, falls keine Patches verfügbar sind. Die Frist für die Behebung war der 4. Januar 2023.
- Apple-Geräte aktualisieren: Aktualisieren Sie auf mindestens Safari 16.2, iOS 15.7.2, iPadOS 15.7.2, iOS 16.1.2, macOS Ventura 13.1 oder tvOS 16.2 über die jeweiligen Software-Update-Einstellungen.
- Webinhalte einschränken: Implementieren Sie Content-Security-Policies und nutzen Sie Web-Content-Filter, um den Zugriff auf bekannte schädliche Webseiten zu blockieren, insbesondere auf Geräten, die noch nicht aktualisiert werden können.
- Überwachung und Erkennung: Prüfen Sie Webproxy-Logs und Endpoint-Detection-Systeme auf ungewöhnliche WebKit-Abstürze oder verdächtige Webinhalte, die auf eine Ausnutzung hindeuten könnten.
- Langfristige Härtung: Aktivieren Sie den Lockdown Mode auf iOS-Geräten mit erhöhtem Risikoprofil, um die Angriffsfläche der WebKit-Engine signifikant zu reduzieren.
Technische Details
CVE-2022-42856 basiert auf einer Type-Confusion-Schwäche (CWE-843) in Apples WebKit-Engine, bei der ein Objekt mit einem falschen Typ interpretiert wird, was zu einer Beschädigung des Speichers und zur Ausführung von beliebigem Code führen kann. Der Angriffsvektor ist netzwerkbasiert (AV:N) mit geringer Komplexität (AC:L), wobei keine Privilegien erforderlich sind (PR:N), jedoch eine Benutzerinteraktion (UI:R) in Form des Besuchs einer manipulierten Webseite nötig ist. Die Auswirkungen erstrecken sich auf die vollständige Kompromittierung von Vertraulichkeit (C:H), Integrität (I:H) und Verfügbarkeit (A:H) des Zielsystems, da der Angreifer durch die Type Confusion beliebigen Maschinencode im Kontext des WebKit-Prozesses ausführen kann. Apple hat das Problem durch eine verbesserte Zustandsverwaltung behoben, die sicherstellt, dass Objekte nur mit ihrem korrekten Typ verarbeitet werden.
Häufig gestellte Fragen
Wird CVE-2022-42856 aktiv ausgenutzt?
Ja, CVE-2022-42856 wird aktiv ausgenutzt. Apple hat selbst bestätigt, dass die Schwachstelle gegen iOS-Versionen vor iOS 15.1 in der Praxis ausgenutzt wurde. Die CISA hat die Schwachstelle in ihren Known Exploited Vulnerabilities-Katalog aufgenommen, was die aktive Ausnutzung weiter bestätigt.
Welche Produkte sind von CVE-2022-42856 betroffen?
CVE-2022-42856 betrifft mehrere Apple-Produkte, die die WebKit-Engine nutzen: Safari (vor Version 16.2), iOS (vor 15.7.2 und 16.1.2), iPadOS (vor 15.7.2), macOS Ventura (vor 13.1) und tvOS (vor 16.2). Alle Geräte, die diese Software-Versionen verwenden, sind potenziell gefährdet.
Wie behebe ich CVE-2022-42856?
Aktualisieren Sie Ihre Apple-Geräte auf die jeweils neueste verfügbare Software-Version. Für iOS steht mindestens Version 15.7.2 oder 16.1.2 zur Verfügung, für macOS die Version Ventura 13.1 und für Safari die Version 16.2. Detaillierte Informationen finden Sie in den Apple-Sicherheitshinweisen HT213516, HT213531, HT213532, HT213535 und HT213537.
Wie schwerwiegend ist CVE-2022-42856?
Mit einem CVSS-Score von 8.8 wird CVE-2022-42856 als HIGH eingestuft. Die Schwachstelle ermöglicht bei erfolgreicher Ausnutzung die vollständige Kompromittierung des betroffenen Geräts. Der EPSS-Score von 0,19 % deutet auf eine gezielte, aber nicht massenhafte Ausnutzung hin, was typisch für hochspezialisierte Angriffe gegen bestimmte Zielgruppen ist.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.