CVE-2022-48503

HIGH(8.8)KEV

Apple Multiple Products Unspecified Vulnerability

Beschreibung

CVE-2022-48503 ist eine hochkritische Schwachstelle in mehreren Apple-Produkten, darunter iOS/iPadOS 15.6, macOS Monterey 12.5, tvOS 15.6, watchOS 8.7 und Safari 15.6. Die Schwachstelle basiert auf einer fehlerhaften Validierung von Array-Indizes (CWE-129) und ermoeglicht die Ausfuehrung von beliebigem Code durch die Verarbeitung speziell gestalteter Webinhalte. Der CVSS-Score betraegt 8.8 (hoch). Die Schwachstelle ist im CISA KEV-Katalog gelistet (Frist: 10.11.2025) und hat einen EPSS-Score von 0.00325 (55.0. Perzentil).

KEV-Informationen

Hersteller
Apple
Produkt
Multiple Products
Hinzugefügt am
20. Oktober 2025
Fälligkeitsdatum
10. November 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
applesafari< 15.6
appleipados< 15.6
appleiphone os< 15.6
applemacos>= 12.0.0, < 12.5
appletvos< 15.6
applewatchos< 8.7

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-129: Improper Validation of Array Index

CWE-129 beschreibt eine Schwachstelle, bei der eine Anwendung Array-Indizes nicht ordnungsgemaess validiert, was zu Out-of-Bounds-Zugriffen fuehren kann. Im Kontext von CVE-2022-48503 fuehrt die unzureichende Ueberpruefung von Grenzen (Bounds Checks) bei der Verarbeitung von Webinhalten dazu, dass ein Angreifer ueber einen manipulierten Array-Index Speicherbereiche lesen oder ueberschreiben kann, was letztendlich die Ausfuehrung von beliebigem Code ermoeglicht.

Mehr erfahren ueber CWE-129

Auswirkungsanalyse

Die geschaeftlichen Auswirkungen von CVE-2022-48503 sind breit gefaechert, da zahlreiche Apple-Produkte betroffen sind. Vertraulichkeit: Ein erfolgreicher Angriff ermoeglicht den Zugriff auf vertrauliche Daten des betroffenen Geraets, einschliesslich persoenlicher Informationen, Unternehmensgeheimnissen und Zugangsdaten. Integritaet: Durch die Moeglichkeit zur beliebigen Code-Ausfuehrung kann ein Angreifer Daten manipulieren, Schadsoftware installieren und Systemkonfigurationen aendern. Verfuegbarkeit: Der Angriff kann zur vollstaendigen Uebernahme des betroffenen Geraets fuehren, was dessen Verfuegbarkeit stark beeintraechtigt. Ausnutzungswahrscheinlichkeit: Der EPSS-Score von 0.00325 (55.0. Perzentil) zeigt eine moderate Ausnutzungswahrscheinlichkeit. Dennoch ist die Aufnahme in den CISA KEV-Katalog ein klares Indiz fuer aktive Ausnutzung. Der Ransomware-Status ist als unbekannt klassifiziert. Da die Schwachstelle ueber Webinhalte ausnutzbar ist und lediglich den Besuch einer manipulierten Webseite erfordert, ist das Risiko fuer alle Nutzer betroffener Apple-Geraete erheblich.

Exploit-Reifegrad

CVE-2022-48503 ist im CISA Known Exploited Vulnerabilities (KEV) Katalog gelistet, mit einer Patch-Frist bis zum 10. November 2025, was die aktive Ausnutzung in freier Wildbahn bestaetigt. Der EPSS-Score von 0.00325 (55.0. Perzentil) zeigt eine moderate, aber reale Ausnutzungswahrscheinlichkeit. Obwohl die Schwachstelle bereits aus dem Jahr 2022 stammt und Apple Patches mit den betroffenen Versionen (iOS 15.6, macOS 12.5, etc.) bereitgestellt hat, sind weiterhin Geraete mit aelteren Softwareversionen verwundbar. Oeffentliche Exploits sind nicht breit verfuegbar, jedoch bestaetigt die KEV-Listung die aktive Ausnutzung. Der Ransomware-Status ist als unbekannt eingestuft.

Behebung

  1. Betriebssystem-Updates installieren: Aktualisieren Sie alle betroffenen Apple-Geraete auf die gepatchten Versionen: iOS und iPadOS 15.6 oder neuer, macOS Monterey 12.5 oder neuer, tvOS 15.6 oder neuer, watchOS 8.7 oder neuer und Safari 15.6 oder neuer. Die Updates sind ueber die regulaeren Apple-Softwareaktualisierungen verfuegbar.
  2. Geraeteinventar ueberpruefen: Erstellen Sie eine vollstaendige Uebersicht aller Apple-Geraete in Ihrem Unternehmensnetzwerk und identifizieren Sie alle Geraete, die noch nicht auf die gepatchten Versionen aktualisiert wurden.
  3. MDM-Richtlinien anpassen: Konfigurieren Sie Ihr Mobile Device Management (MDM), um automatische Updates zu erzwingen und sicherzustellen, dass keine verwundbaren Versionen mehr im Einsatz sind.
  4. Webfilter aktivieren: Setzen Sie Webfilter und Proxy-Loesungen ein, um den Zugriff auf bekannte schaedliche Webseiten zu blockieren und das Risiko einer Ausnutzung ueber manipulierte Webinhalte zu reduzieren.
  5. Nutzer sensibilisieren: Informieren Sie Ihre Mitarbeiter ueber das Risiko beim Besuch unbekannter Webseiten, da die Schwachstelle durch die Verarbeitung von manipulierten Webinhalten ausgeloest wird.

Technische Details

Der CVSS-Vektor fuer CVE-2022-48503 lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H mit einem Score von 8.8 (hoch). Angriffsvektor (AV:N): Die Schwachstelle ist ueber das Netzwerk ausnutzbar, typischerweise durch den Besuch einer manipulierten Webseite. Angriffskomplexitaet (AC:L): Die Ausnutzung ist unkompliziert. Erforderliche Privilegien (PR:N): Keine Authentifizierung erforderlich. Benutzerinteraktion (UI:R): Das Opfer muss aktiv eine manipulierte Webseite besuchen oder schaedliche Webinhalte verarbeiten. Auswirkungen: Alle drei Schutzziele sind hoch betroffen (C:H/I:H/A:H). Der Angriffsmechanismus basiert auf einer fehlerhaften Validierung von Array-Indizes bei der Verarbeitung von Webinhalten in der WebKit-Engine. Durch speziell gestaltete Webinhalte kann ein Angreifer einen Out-of-Bounds-Zugriff auf Speicher provozieren. Dies ermoeglicht es, Speicherinhalte zu lesen oder zu ueberschreiben und letztendlich beliebigen Code im Kontext des betroffenen Prozesses auszufuehren. Apple hat das Problem durch verbesserte Bounds Checks behoben.

Häufig gestellte Fragen

Was ist CVE-2022-48503 und welche Geraete sind betroffen?

CVE-2022-48503 ist eine Schwachstelle in der Verarbeitung von Webinhalten in Apples WebKit-Engine. Betroffen sind iPhone und iPad (vor iOS/iPadOS 15.6), Mac (vor macOS Monterey 12.5), Apple TV (vor tvOS 15.6), Apple Watch (vor watchOS 8.7) und Safari (vor Version 15.6).

Wie kann ein Angreifer diese Schwachstelle ausnutzen?

Ein Angreifer erstellt eine manipulierte Webseite mit speziell gestalteten Inhalten, die eine fehlerhafte Array-Index-Validierung ausloesen. Wenn ein Benutzer diese Webseite mit einem verwundbaren Geraet besucht, wird der Schadcode ausgefuehrt. Es reicht also ein einfacher Klick auf einen Link.

Warum ist die Schwachstelle erst jetzt im KEV-Katalog, obwohl sie aus 2022 stammt?

Die CISA aktualisiert den KEV-Katalog basierend auf neuen Erkenntnissen ueber aktive Ausnutzung. Die spaete Aufnahme kann darauf hindeuten, dass erst kuerzlich neue Angriffe beobachtet wurden, die diese Schwachstelle ausnutzen, insbesondere gegen Geraete, die noch nicht aktualisiert wurden.

Sind meine Geraete noch gefaehrdet, wenn ich automatische Updates aktiviert habe?

Wenn automatische Updates aktiviert sind und Ihre Geraete auf iOS/iPadOS 15.6 oder neuer, macOS 12.5 oder neuer bzw. die entsprechenden Versionen der anderen Systeme aktualisiert wurden, sind Sie geschuetzt. Ueberpruefen Sie dennoch unter Einstellungen > Allgemein > Softwareupdate den aktuellen Stand.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score3.21%
EPSS-Perzentil87.2%

Daten

Veröffentlicht14. August 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.