CVE-2022-48618

HIGH(7.0)KEV

Apple Multiple Products Memory Corruption Vulnerability

Beschreibung

CVE-2022-48618 ist eine Sicherheitslücke mit HIGH-Einstufung in mehreren Apple-Betriebssystemen, darunter iOS, iPadOS, macOS, tvOS und watchOS. Die Schwachstelle ermöglicht es einem Angreifer mit beliebigen Lese- und Schreibrechten, den Pointer Authentication Code (PAC) zu umgehen – einen Hardwaresicherheitsmechanismus, der speziell entwickelt wurde, um speicherbasierte Angriffe zu erschweren. Apple hat bestätigt, dass diese Schwachstelle aktiv gegen Versionen von iOS vor 15.7.1 ausgenutzt wurde. Das Problem wurde durch verbesserte Überprüfungen in den Updates macOS Ventura 13.1, watchOS 9.2, iOS 16.2, iPadOS 16.2 und tvOS 16.2 behoben.

KEV-Informationen

Hersteller
Apple
Produkt
Multiple Products
Hinzugefügt am
31. Januar 2024
Fälligkeitsdatum
21. Februar 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
HIGH
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.0
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
appleipados< 16.2
appleiphone os< 16.2
applemacos>= 13.0, < 13.1
appletvos< 16.2
applewatchos< 9.2

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.0
HIGH

CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.0
HIGH

CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-367: Time-of-Check Time-of-Use (TOCTOU) Race Condition

CVE-2022-48618 ist der Schwachstellenklasse CWE-367: Time-of-Check Time-of-Use (TOCTOU) Race Condition zugeordnet. Eine TOCTOU-Race-Condition entsteht, wenn zwischen dem Überprüfen einer Bedingung (Time-of-Check) und der eigentlichen Nutzung des geprüften Zustands (Time-of-Use) eine Zeitlücke besteht, die ein Angreifer ausnutzen kann.

Im Kontext von CVE-2022-48618 betrifft diese Race Condition die Implementierung des Pointer Authentication Codes (PAC) in Apple-Geräten. PAC ist ein ARM-Sicherheitsmechanismus, der kryptografische Signaturen zu Zeigern hinzufügt, um speicherbasierte Angriffe wie Return-Oriented Programming (ROP) zu verhindern. Durch Ausnutzung der Zeitlücke kann ein Angreifer den PAC-Prüfmechanismus überlisten und trotz vorhandener Mitigationen manipulierten Code ausführen.

Auswirkungsanalyse

Vertraulichkeit (Hoch): Ein erfolgreicher Angriff ermöglicht einem Angreifer, der bereits beliebige Lese- und Schreibzugriffe besitzt, den Pointer Authentication Code zu umgehen und damit vollständige Kontrolle über kritische Speicherbereiche zu erlangen. Sensible Daten wie Zugangsdaten, private Schlüssel oder Benutzerdaten können dadurch ausgelesen werden.

Integrität (Hoch): Durch die PAC-Umgehung kann ein Angreifer Zeiger manipulieren und beliebigen Code in sicherheitsrelevanten Kontexten einschleusen. Dies untergräbt die Integrität des gesamten Systems, da etablierte Sicherheitsgrenzen durchbrochen werden.

Verfügbarkeit (Hoch): Eine erfolgreiche Ausnutzung kann zur Destabilisierung des Betriebssystemkerns führen, was Systemabstürze oder den vollständigen Verlust der Gerätefunktionalität zur Folge haben kann.

Obwohl die Schwachstelle bereits vorhandene lokale Lese-/Schreibrechte voraussetzt und eine hohe Angriffskomplexität aufweist, belegt die Aufnahme in den CISA KEV-Katalog mit bestätigter aktiver Ausnutzung, dass sie gezielt – vermutlich durch staatliche oder hoch spezialisierte Bedrohungsakteure – eingesetzt wird.

Exploit-Reifegrad

CVE-2022-48618 ist im CISA Known Exploited Vulnerabilities (KEV)-Katalog gelistet, und Apple hat ausdrücklich bestätigt, dass die Schwachstelle gegen iOS-Versionen vor 15.7.1 aktiv ausgenutzt wurde. Die Behebungsfrist im KEV-Katalog war der 21. Februar 2024. Der EPSS-Score liegt bei 0,167 % (Perzentile: 37,75 %), was auf ein moderates Risiko automatisierter Massenausnutzung hindeutet; der Ransomware-Status ist als "Unbekannt" klassifiziert.

Die Ausnutzung setzt lokale Rechte sowie eine hohe Angriffskomplexität voraus, was Massenangriffe einschränkt. Dennoch weist die bestätigte aktive Ausnutzung auf gezielte, aufwendige Angriffe – möglicherweise durch staatliche Akteure – hin. Betroffene Apple-Produkte sollten umgehend gepatcht werden.

Behebung

  1. iOS und iPadOS aktualisieren: Update auf iOS 16.2 / iPadOS 16.2 oder höher über Einstellungen > Allgemein > Softwareupdate auf allen betroffenen iPhone- und iPad-Geräten.
  2. macOS aktualisieren: Update auf macOS Ventura 13.1 oder neuer über Systemeinstellungen > Allgemein > Softwareupdate auf allen Mac-Computern.
  3. tvOS aktualisieren: Update auf tvOS 16.2 oder höher über Einstellungen > System > Software-Updates auf Apple TV-Geräten.
  4. watchOS aktualisieren: Update auf watchOS 9.2 oder neuer über die Apple Watch App auf dem iPhone.
  5. Nicht aktualisierbare Geräte außer Betrieb nehmen: Geräte, die kein Update auf iOS 15.7.1 oder höher erhalten können, sollten aus dem produktiven Einsatz entfernt werden.
  6. Herstellerhinweise konsultieren: Die Apple-Sicherheitshinweise HT213530, HT213532, HT213535 und HT213536 lesen und alle empfohlenen Mitigationsmaßnahmen umsetzen.
  7. Monitoring fortsetzen: Geräte nach dem Patchen auf ungewöhnliche Aktivitäten überwachen, die auf eine vorherige Kompromittierung hindeuten könnten.

Technische Details

Technischer Hintergrund: CVE-2022-48618 betrifft Apples Implementierung von Pointer Authentication Codes (PAC), einem ARM-Hardware-Sicherheitsmechanismus ab ARMv8.3. PAC fügt Zeigern kryptografische Signaturen hinzu, um deren Integrität zu verifizieren und Angriffe wie Return-Oriented Programming (ROP) oder Jump-Oriented Programming (JOP) zu verhindern.

Ausnutzungsmechanismus: Die Schwachstelle basiert auf einer TOCTOU-Race-Condition (CWE-367). Ein Angreifer mit bereits vorhandenen beliebigen Lese- und Schreibzugriffen kann die Zeitlücke zwischen der Prüfung eines Zeigers und seiner Verwendung ausnutzen, um den PAC-Verifikationsmechanismus zu umgehen. Durch gezieltes Timing ist es möglich, einen manipulierten Zeiger zur Ausführung zu bringen, bevor die Authentizitätsprüfung abgeschlossen ist.

Betroffene Plattformen: Betroffen sind Apple iPadOS, iPhone OS (iOS), macOS, tvOS und watchOS auf ARM-Hardware mit PAC-Unterstützung. iOS-Versionen vor 15.7.1 wurden nachweislich aktiv ausgenutzt.

Behobene Maßnahme: Apple hat das Problem durch "verbesserte Überprüfungen" in den jeweiligen Betriebssystem-Updates adressiert, was auf eine Stärkung der Race-Condition-Absicherung im PAC-Verifikationspfad hindeutet.

Häufig gestellte Fragen

Wird CVE-2022-48618 aktiv ausgenutzt?

Ja, CVE-2022-48618 wird aktiv ausgenutzt. Apple hat bestätigt, dass die Schwachstelle gegen iOS-Versionen vor 15.7.1 in gezielten Angriffen eingesetzt wurde. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und eine Behebungsfrist bis zum 21. Februar 2024 gesetzt.

Welche Produkte sind von CVE-2022-48618 betroffen?

Von CVE-2022-48618 betroffen sind mehrere Apple-Betriebssysteme: Apple iPadOS, Apple iPhone OS (iOS), Apple macOS, Apple tvOS und Apple watchOS. Besonders iOS-Versionen vor 15.7.1 wurden aktiv ausgenutzt. Die Sicherheits-Patches sind in iOS 16.2, iPadOS 16.2, macOS Ventura 13.1, tvOS 16.2 und watchOS 9.2 enthalten.

Wie behebe ich CVE-2022-48618?

Die Behebung von CVE-2022-48618 erfordert das Einspielen der entsprechenden Apple-Sicherheitsupdates auf allen betroffenen Geräten: iOS/iPadOS 16.2, macOS Ventura 13.1, tvOS 16.2 und watchOS 9.2. Geräte, die diese Updates nicht erhalten können, sollten aus dem Produktiveinsatz entfernt werden. Weitere Details finden Sie im Abschnitt Behebungsmaßnahmen dieser Seite.

Wie schwerwiegend ist CVE-2022-48618?

CVE-2022-48618 wird mit einem CVSS-Score von 7,0 (HIGH) bewertet. Trotz der hohen Angriffskomplexität belegt die bestätigte aktive Ausnutzung, dass die Schwachstelle von fortgeschrittenen Angreifern erfolgreich eingesetzt wird. Der EPSS-Score liegt bei 0,167 % (Perzentile: 37,75 %), was auf ein moderates Risiko bei automatisierten Angriffen hindeutet.

CVSS-Score

7.0
HIGH(7.0)

EPSS-Score

EPSS-Score0.49%
EPSS-Perzentil40.0%

Daten

Veröffentlicht9. Januar 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.