CVE-2023-23529
Apple Multiple Products WebKit Type Confusion Vulnerability
Beschreibung
CVE-2023-23529 ist eine Type-Confusion-Schwachstelle in der WebKit-Engine von Apple, die in Safari, iOS, iPadOS und macOS Ventura zum Einsatz kommt. Durch die Verarbeitung speziell präparierter Webinhalte kann ein Angreifer beliebigen Code auf dem Zielsystem ausführen. Apple hat bestätigt, dass diese Schwachstelle möglicherweise bereits aktiv ausgenutzt wurde, und die CISA hat CVE-2023-23529 in den Known Exploited Vulnerabilities (KEV) Katalog aufgenommen. Die Sicherheitslücke wurde in iOS 15.7.4, iOS 16.3.1, iPadOS 15.7.4, iPadOS 16.3.1, macOS Ventura 13.2.1 und Safari 16.3 behoben. Mit einem CVSS-Score von 8.8 (HIGH) stellt CVE-2023-23529 eine erhebliche Bedrohung für alle Nutzer von Apple-Geräten dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | safari | < 16.3 |
| apple | ipados | < 15.7.4; >= 16.0, < 16.3.1 |
| apple | iphone os | < 15.7.4; >= 16.0, < 16.3.1 |
| apple | macos | >= 13.0, < 13.2.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://support.apple.com/en-us/HT213633(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213635(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213638(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213673(Release Notes, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-23529(US Government Resource)
Schwachstellentyp
CWE-843: Access of Resource Using Incompatible Type (Type Confusion)
Bei CVE-2023-23529 tritt eine Type-Confusion-Schwachstelle in Apples WebKit-Engine auf, bei der ein Objekt als ein anderer Typ behandelt wird, als es tatsächlich ist. Dies ermöglicht es einem Angreifer, durch manipulierte Webinhalte den Speicher zu korrumpieren und beliebigen Code im Kontext des Browsers oder der betroffenen Anwendung auszuführen.
Mehr erfahren: CWE-843 — Access of Resource Using Incompatible Type (Type Confusion)
Auswirkungsanalyse
CVE-2023-23529 erhält mit einem CVSS-Score von 8.8 die Bewertung HIGH und stellt ein gravierendes Sicherheitsrisiko dar. Die Schwachstelle ist über das Netzwerk ausnutzbar (Attack Vector: Network), erfordert keine Authentifizierung (Privileges Required: None) und weist eine geringe Angriffskomplexität (Attack Complexity: Low) auf. Lediglich eine Benutzerinteraktion ist erforderlich (User Interaction: Required), beispielsweise der Besuch einer manipulierten Webseite. Vertraulichkeit (High): Ein erfolgreicher Angriff ermöglicht den Zugriff auf sensible Daten des Geräts, einschließlich Passwörter, Nachrichten und persönliche Dateien. Integrität (High): Der Angreifer kann beliebige Änderungen am System vornehmen, etwa Malware installieren. Verfügbarkeit (High): Das betroffene Gerät kann vollständig kompromittiert oder zum Absturz gebracht werden. Da Apple-Geräte sowohl im privaten als auch im geschäftlichen Umfeld weit verbreitet sind, ist die potenzielle Angriffsfläche enorm.
Exploit-Reifegrad
CVE-2023-23529 wird aktiv in freier Wildbahn ausgenutzt, wie die Aufnahme in den CISA KEV-Katalog bestätigt. Apple selbst hat angegeben, Kenntnis von Berichten über aktive Ausnutzung zu haben. Obwohl der EPSS-Score mit 0,045 % relativ niedrig ist, steht die bestätigte aktive Exploitation im Vordergrund der Risikobewertung. In den verfügbaren Referenzen sind keine öffentlichen Exploit-Codes oder Proof-of-Concepts verlinkt, was darauf hindeutet, dass die Ausnutzung bisher gezielt und nicht breit gestreut erfolgt.
Behebung
- Sicherheitsupdates umgehend installieren: Gemäß der CISA-KEV-Empfehlung müssen Maßnahmen gemäß den Herstelleranweisungen angewendet werden. Apple stellt Patches in folgenden Versionen bereit: iOS 15.7.4 und iPadOS 15.7.4, iOS 16.3.1 und iPadOS 16.3.1, macOS Ventura 13.2.1 sowie Safari 16.3.
- Alle Apple-Geräte aktualisieren: Stellen Sie sicher, dass sämtliche iPhones, iPads und Macs in Ihrer Organisation auf die genannten oder neuere Versionen aktualisiert sind. Nutzen Sie ein Mobile Device Management (MDM) System zur zentralen Verwaltung und Erzwingung von Updates.
- Zwischenmaßnahmen umsetzen: Bis zur Aktualisierung sollten Nutzer angewiesen werden, keine unbekannten oder verdächtigen Webseiten zu besuchen. Implementieren Sie Web-Content-Filtering, um den Zugriff auf potenziell bösartige Seiten einzuschränken.
- Monitoring und Erkennung: Überwachen Sie Netzwerk-Logs auf verdächtige WebKit-bezogene Abstürze oder ungewöhnliche Netzwerkverbindungen von Apple-Geräten. Prüfen Sie Geräte auf Anzeichen einer Kompromittierung.
- Langfristige Härtung: Aktivieren Sie den Lockdown-Modus auf besonders gefährdeten Geräten, um die Angriffsfläche zu reduzieren. Stellen Sie sicher, dass automatische Updates aktiviert sind, um zukünftige WebKit-Patches zeitnah zu erhalten.
Technische Details
CVE-2023-23529 basiert auf einer Type-Confusion-Schwachstelle (CWE-843) in Apples WebKit-Engine, der Rendering-Engine für Safari und alle iOS-Browser. Bei der Type Confusion wird ein Objekt im Speicher als ein inkompatibles Typ interpretiert, was zu einer Korruption der Speicherstruktur führt. Gemäß dem CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) kann die Schwachstelle über das Netzwerk ausgenutzt werden, indem ein Opfer speziell präparierte Webinhalte besucht. Die geringe Angriffskomplexität deutet darauf hin, dass der Exploit zuverlässig und ohne spezielle Voraussetzungen funktioniert. Apple hat das Problem durch verbesserte Typprüfungen in der WebKit-Codeausführung behoben, was darauf schließen lässt, dass die fehlerhafte Typvalidierung während der JavaScript-Verarbeitung auftrat.
Häufig gestellte Fragen
Wird CVE-2023-23529 aktiv ausgenutzt?
Ja, CVE-2023-23529 wird aktiv ausgenutzt. Apple hat bestätigt, Kenntnis von Berichten über aktive Ausnutzung zu haben, und die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen. Die Behebungsfrist der CISA war der 7. März 2023, was die Dringlichkeit einer sofortigen Aktualisierung unterstreicht.
Welche Produkte sind von CVE-2023-23529 betroffen?
CVE-2023-23529 betrifft mehrere Apple-Produkte: Safari (vor Version 16.3), iOS und iPadOS (vor 15.7.4 bzw. 16.3.1) sowie macOS Ventura (vor 13.2.1). Da WebKit die gemeinsame Rendering-Engine aller betroffenen Produkte ist, sind alle Geräte gefährdet, die diese Software-Versionen nutzen.
Wie behebe ich CVE-2023-23529?
Aktualisieren Sie alle betroffenen Apple-Geräte auf die gepatchten Versionen: iOS/iPadOS 15.7.4 oder 16.3.1, macOS Ventura 13.2.1 und Safari 16.3. Nutzen Sie ein MDM-System für die zentrale Verwaltung von Updates in Unternehmensumgebungen. Detaillierte Maßnahmen finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2023-23529?
Mit einem CVSS-Score von 8.8 (HIGH) ist CVE-2023-23529 eine schwerwiegende Sicherheitslücke. Trotz eines niedrigen EPSS-Scores von 0,045 % ist die bestätigte aktive Ausnutzung der entscheidende Risikofaktor. Die Kombination aus Netzwerk-Angriffsvektor und der Möglichkeit zur beliebigen Codeausführung macht eine sofortige Behebung erforderlich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.