CVE-2023-28204
Apple Multiple Products WebKit Out-of-Bounds Read Vulnerability
Beschreibung
CVE-2023-28204 ist eine Out-of-Bounds-Read-Schwachstelle in Apple WebKit, die es ermöglicht, durch die Verarbeitung speziell präparierter Webinhalte vertrauliche Informationen offenzulegen. Betroffen sind zahlreiche Apple-Produkte, darunter Safari, iOS, iPadOS, macOS Ventura, tvOS und watchOS, sowie WebKitGTK+. Die Sicherheitslücke wurde durch eine verbesserte Eingabevalidierung behoben und ist in watchOS 9.5, tvOS 16.5, macOS Ventura 13.4, Safari 16.5, iOS 16.5 und iPadOS 16.5 sowie iOS 15.7.6 und iPadOS 15.7.6 gepatcht. Apple hat berichtet, dass CVE-2023-28204 möglicherweise aktiv ausgenutzt wurde, und die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | safari | < 16.5 |
| apple | ipados | < 15.7.6; >= 16.0, < 16.5 |
| apple | iphone os | < 15.7.6; >= 16.0, < 16.5 |
| apple | macos | >= 13.0, < 13.4 |
| apple | tvos | < 16.5 |
| apple | watchos | < 9.5 |
| webkitgtk | webkitgtk\+ | < 2.42.3 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Referenzen
- https://security.gentoo.org/glsa/202401-04(Third Party Advisory)
- https://support.apple.com/en-us/HT213757(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213758(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213761(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213762(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213764(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213765(Release Notes, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-28204(US Government Resource)
Schwachstellentyp
CWE-125: Out-of-bounds Read
Bei CVE-2023-28204 liest die WebKit-Rendering-Engine bei der Verarbeitung von Webinhalten Daten über die Grenzen des zugewiesenen Speicherbereichs hinaus. Diese Out-of-Bounds-Read-Schwachstelle ermöglicht es einem Angreifer, sensible Informationen aus dem Prozessspeicher auszulesen, die nicht für den Zugriff vorgesehen sind.
Mehr erfahren: CWE-125 — Out-of-bounds Read
Auswirkungsanalyse
CVE-2023-28204 hat mit einem CVSS-Score von 6.5 eine mittlere Einstufung. Die Schwachstelle ist über das Netzwerk ausnutzbar ohne physischen Zugang, die Angriffskomplexität ist gering und es wird keine Authentifizierung benötigt, allerdings ist eine Benutzerinteraktion erforderlich — das Opfer muss eine präparierte Webseite besuchen oder manipulierte Webinhalte verarbeiten. Vertraulichkeit (hoch): Ein Angreifer kann durch die Out-of-Bounds-Read-Schwachstelle vertrauliche Informationen aus dem Speicher des WebKit-Prozesses auslesen, darunter potenziell Passwörter, Session-Tokens oder andere sensible Daten. Die Integrität und Verfügbarkeit sind nicht betroffen. Obwohl der EPSS-Score mit 0,048 % relativ niedrig ist, unterstreicht die Aufnahme in den CISA-KEV-Katalog und Apples Bestätigung der aktiven Ausnutzung die reale Bedrohung.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2023-28204 bestätigt und die Schwachstelle mit einer Behebungsfrist bis zum 12. Juni 2023 in den KEV-Katalog aufgenommen. Apple selbst hat berichtet, dass diese Schwachstelle möglicherweise bereits aktiv ausgenutzt wurde. Der EPSS-Score von 0,048 % (14,89. Perzentil) deutet darauf hin, dass die Ausnutzung gezielt und nicht breit gestreut erfolgt, was auf Advanced Persistent Threats hinweist. In den verfügbaren Referenzen ist kein öffentlicher Exploit-Code direkt verlinkt.
Behebung
- Herstelleranweisungen befolgen: Gemäß CISA-KEV-Vorgabe sofort die von Apple bereitgestellten Sicherheitsupdates installieren. Die Behebungsfrist war der 12. Juni 2023.
- Apple-Geräte aktualisieren: iOS auf Version 16.5 oder höher (bzw. 15.7.6 für ältere Geräte), iPadOS auf Version 16.5 oder höher (bzw. 15.7.6), macOS Ventura auf Version 13.4, Safari auf Version 16.5, tvOS auf Version 16.5 und watchOS auf Version 9.5 aktualisieren. Für Linux-Systeme mit WebKitGTK+ die entsprechenden Distributionsupdates einspielen.
- Web-Content-Zugriff einschränken: Bis zur Aktualisierung den Zugriff auf nicht vertrauenswürdige Webinhalte minimieren. Content-Security-Policies und Webfilter können als Zwischenmaßnahme verdächtige Inhalte blockieren.
- Speicher-Monitoring aktivieren: Logs auf ungewöhnliche Speicherzugriffsmuster und verdächtiges Verhalten des WebKit-Prozesses prüfen. Insbesondere auf Anzeichen von Informationsabfluss achten.
- Automatische Updates aktivieren: Sicherstellen, dass automatische Sicherheitsupdates auf allen Apple-Geräten und WebKitGTK+-Installationen aktiviert sind.
Technische Details
CVE-2023-28204 basiert auf einer Out-of-Bounds-Read-Schwachstelle (CWE-125) in der WebKit-Rendering-Engine von Apple. Bei der Verarbeitung von speziell präparierten Webinhalten liest die Engine Daten über die Grenzen des zugewiesenen Speicherpuffers hinaus, wodurch sensible Informationen aus dem Prozessspeicher offengelegt werden können. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N zeigt, dass der Angriff netzwerkbasiert mit geringer Komplexität möglich ist, wobei eine Benutzerinteraktion (Besuch einer präparierten Webseite) erforderlich ist. Die hohe Auswirkung auf die Vertraulichkeit bei keiner Auswirkung auf Integrität oder Verfügbarkeit entspricht dem typischen Muster einer Informationsleck-Schwachstelle. Apple hat das Problem durch eine verbesserte Eingabevalidierung behoben, die sicherstellt, dass Speicherzugriffe innerhalb der vorgesehenen Puffergrenzen bleiben.
Häufig gestellte Fragen
Wird CVE-2023-28204 aktiv ausgenutzt?
Ja, sowohl Apple als auch die CISA haben bestätigt, dass CVE-2023-28204 aktiv ausgenutzt wird. Die Schwachstelle wurde in den KEV-Katalog der CISA aufgenommen. Ein Zusammenhang mit Ransomware ist derzeit nicht bekannt.
Welche Produkte sind von CVE-2023-28204 betroffen?
Betroffen sind Apple Safari, iOS, iPadOS, macOS Ventura, tvOS und watchOS in Versionen vor den Mai-2023-Sicherheitsupdates. Darüber hinaus ist auch WebKitGTK+ auf Linux-Systemen betroffen, da es dieselbe WebKit-Engine verwendet.
Wie behebe ich CVE-2023-28204?
Installieren Sie umgehend die verfügbaren Apple-Sicherheitsupdates: iOS 16.5, iPadOS 16.5, macOS Ventura 13.4, Safari 16.5, tvOS 16.5 und watchOS 9.5. Für ältere Geräte stehen iOS 15.7.6 und iPadOS 15.7.6 bereit. Für WebKitGTK+ die entsprechenden Distributionsupdates einspielen.
Wie schwerwiegend ist CVE-2023-28204?
Mit einem CVSS-Score von 6.5 von 10 wird CVE-2023-28204 als mittel eingestuft. Trotz der mittleren Bewertung ist die Schwachstelle ernst zu nehmen, da sie die Offenlegung vertraulicher Informationen ermöglicht und von Apple als aktiv ausgenutzt gemeldet wurde.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.