CVE-2022-42856

HIGH(8.8)KEV

Apple iOS Type Confusion Vulnerability

Beschreibung

CVE-2022-42856 ist eine Type-Confusion-Schwachstelle in Apples WebKit-Engine, die in Safari, iOS, iPadOS, macOS Ventura und tvOS verwendet wird. Durch die Verarbeitung speziell manipulierter Webinhalte kann ein Angreifer beliebigen Code auf dem Zielgerät ausführen. Apple hat bestätigt, dass diese Schwachstelle bereits aktiv gegen iOS-Versionen vor iOS 15.1 ausgenutzt wurde. CVE-2022-42856 wurde von der CISA in den KEV-Katalog aufgenommen und betrifft eine breite Palette von Apple-Produkten, darunter Safari 16.2, iOS 15.7.2, iPadOS 15.7.2, iOS 16.1.2, macOS Ventura 13.1 und tvOS 16.2. Mit einem CVSS-Score von 8.8 (HIGH) stellt diese Type-Confusion-Schwachstelle ein erhebliches Risiko für alle Nutzer ungepatchter Apple-Geräte dar.

KEV-Informationen

Hersteller
Apple
Produkt
iOS
Hinzugefügt am
14. Dezember 2022
Fälligkeitsdatum
4. Januar 2023
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
applesafari< 16.2
appleipados< 15.7.2
appleiphone os< 15.7.2; >= 16.0, < 16.1.2
applemacos< 13.1
appletvos< 16.2

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-843: Access of Resource Using Incompatible Type ('Type Confusion')

Bei einer Type-Confusion-Schwachstelle greift ein Programm auf eine Ressource mit einem inkompatiblen Typ zu, was zu logischen Fehlern und potenziell zur Ausführung von beliebigem Code führen kann. Im Fall von CVE-2022-42856 tritt diese Schwäche in der WebKit-Engine von Apple auf, wo manipulierte Webinhalte eine fehlerhafte Typzuweisung auslösen und so die Kontrolle über den Programmfluss ermöglichen.

Mehr erfahren: CWE-843 — Access of Resource Using Incompatible Type

Auswirkungsanalyse

CVE-2022-42856 ist über das Netzwerk ausnutzbar und erfordert keine Authentifizierung, was die Angriffsfläche erheblich vergrößert. Die Angriffskomplexität ist gering, allerdings ist eine Benutzerinteraktion erforderlich — der Nutzer muss eine manipulierte Webseite besuchen oder schädliche Webinhalte laden. Bei erfolgreicher Ausnutzung sind Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Systems vollständig kompromittiert, was einem Angreifer die vollständige Kontrolle über das Gerät ermöglicht. Mit einem CVSS-Score von 8.8 (HIGH) und der bestätigten aktiven Ausnutzung in freier Wildbahn ist CVE-2022-42856 eine ernstzunehmende Bedrohung, insbesondere für Nutzer älterer iOS-Versionen, die diese Schwachstelle als Einfallstor für gezielte Angriffe nutzen.

Exploit-Reifegrad

CVE-2022-42856 wurde von der CISA als aktiv ausgenutzt bestätigt und in den Known Exploited Vulnerabilities-Katalog aufgenommen. Apple selbst hat in seinen Sicherheitshinweisen bestätigt, dass die Schwachstelle gegen iOS-Versionen vor iOS 15.1 aktiv ausgenutzt wurde. Obwohl der EPSS-Score mit 0,19 % relativ niedrig ist, was auf eine begrenzte Verbreitung der Ausnutzung hinweist, belegt die Aufnahme in den KEV-Katalog, dass gezielte Angriffe in der Praxis stattgefunden haben. Es sind keine öffentlichen Exploit-Codes in den referenzierten Quellen verlinkt, was darauf hindeutet, dass die Ausnutzung wahrscheinlich durch spezialisierte Akteure erfolgte.

Behebung

  1. Gemäß CISA-Vorgabe handeln: Wenden Sie die vom Hersteller bereitgestellten Patches an oder stellen Sie die Nutzung des Produkts ein, falls keine Patches verfügbar sind. Die Frist für die Behebung war der 4. Januar 2023.
  2. Apple-Geräte aktualisieren: Aktualisieren Sie auf mindestens Safari 16.2, iOS 15.7.2, iPadOS 15.7.2, iOS 16.1.2, macOS Ventura 13.1 oder tvOS 16.2 über die jeweiligen Software-Update-Einstellungen.
  3. Webinhalte einschränken: Implementieren Sie Content-Security-Policies und nutzen Sie Web-Content-Filter, um den Zugriff auf bekannte schädliche Webseiten zu blockieren, insbesondere auf Geräten, die noch nicht aktualisiert werden können.
  4. Überwachung und Erkennung: Prüfen Sie Webproxy-Logs und Endpoint-Detection-Systeme auf ungewöhnliche WebKit-Abstürze oder verdächtige Webinhalte, die auf eine Ausnutzung hindeuten könnten.
  5. Langfristige Härtung: Aktivieren Sie den Lockdown Mode auf iOS-Geräten mit erhöhtem Risikoprofil, um die Angriffsfläche der WebKit-Engine signifikant zu reduzieren.

Technische Details

CVE-2022-42856 basiert auf einer Type-Confusion-Schwäche (CWE-843) in Apples WebKit-Engine, bei der ein Objekt mit einem falschen Typ interpretiert wird, was zu einer Beschädigung des Speichers und zur Ausführung von beliebigem Code führen kann. Der Angriffsvektor ist netzwerkbasiert (AV:N) mit geringer Komplexität (AC:L), wobei keine Privilegien erforderlich sind (PR:N), jedoch eine Benutzerinteraktion (UI:R) in Form des Besuchs einer manipulierten Webseite nötig ist. Die Auswirkungen erstrecken sich auf die vollständige Kompromittierung von Vertraulichkeit (C:H), Integrität (I:H) und Verfügbarkeit (A:H) des Zielsystems, da der Angreifer durch die Type Confusion beliebigen Maschinencode im Kontext des WebKit-Prozesses ausführen kann. Apple hat das Problem durch eine verbesserte Zustandsverwaltung behoben, die sicherstellt, dass Objekte nur mit ihrem korrekten Typ verarbeitet werden.

Häufig gestellte Fragen

Wird CVE-2022-42856 aktiv ausgenutzt?

Ja, CVE-2022-42856 wird aktiv ausgenutzt. Apple hat selbst bestätigt, dass die Schwachstelle gegen iOS-Versionen vor iOS 15.1 in der Praxis ausgenutzt wurde. Die CISA hat die Schwachstelle in ihren Known Exploited Vulnerabilities-Katalog aufgenommen, was die aktive Ausnutzung weiter bestätigt.

Welche Produkte sind von CVE-2022-42856 betroffen?

CVE-2022-42856 betrifft mehrere Apple-Produkte, die die WebKit-Engine nutzen: Safari (vor Version 16.2), iOS (vor 15.7.2 und 16.1.2), iPadOS (vor 15.7.2), macOS Ventura (vor 13.1) und tvOS (vor 16.2). Alle Geräte, die diese Software-Versionen verwenden, sind potenziell gefährdet.

Wie behebe ich CVE-2022-42856?

Aktualisieren Sie Ihre Apple-Geräte auf die jeweils neueste verfügbare Software-Version. Für iOS steht mindestens Version 15.7.2 oder 16.1.2 zur Verfügung, für macOS die Version Ventura 13.1 und für Safari die Version 16.2. Detaillierte Informationen finden Sie in den Apple-Sicherheitshinweisen HT213516, HT213531, HT213532, HT213535 und HT213537.

Wie schwerwiegend ist CVE-2022-42856?

Mit einem CVSS-Score von 8.8 wird CVE-2022-42856 als HIGH eingestuft. Die Schwachstelle ermöglicht bei erfolgreicher Ausnutzung die vollständige Kompromittierung des betroffenen Geräts. Der EPSS-Score von 0,19 % deutet auf eine gezielte, aber nicht massenhafte Ausnutzung hin, was typisch für hochspezialisierte Angriffe gegen bestimmte Zielgruppen ist.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score8.52%
EPSS-Perzentil94.6%

Daten

Veröffentlicht15. Dezember 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.