CVE-2023-28204

MEDIUM(6.5)KEVErhöhtes Risiko

Apple Multiple Products WebKit Out-of-Bounds Read Vulnerability

Beschreibung

CVE-2023-28204 ist eine Out-of-Bounds-Read-Schwachstelle in Apple WebKit, die es ermöglicht, durch die Verarbeitung speziell präparierter Webinhalte vertrauliche Informationen offenzulegen. Betroffen sind zahlreiche Apple-Produkte, darunter Safari, iOS, iPadOS, macOS Ventura, tvOS und watchOS, sowie WebKitGTK+. Die Sicherheitslücke wurde durch eine verbesserte Eingabevalidierung behoben und ist in watchOS 9.5, tvOS 16.5, macOS Ventura 13.4, Safari 16.5, iOS 16.5 und iPadOS 16.5 sowie iOS 15.7.6 und iPadOS 15.7.6 gepatcht. Apple hat berichtet, dass CVE-2023-28204 möglicherweise aktiv ausgenutzt wurde, und die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen.

KEV-Informationen

Hersteller
Apple
Produkt
Multiple Products
Hinzugefügt am
22. Mai 2023
Fälligkeitsdatum
12. Juni 2023
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
applesafari< 16.5
appleipados< 15.7.6; >= 16.0, < 16.5
appleiphone os< 15.7.6; >= 16.0, < 16.5
applemacos>= 13.0, < 13.4
appletvos< 16.5
applewatchos< 9.5
webkitgtkwebkitgtk\+< 2.42.3

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
6.5
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
6.5
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

Referenzen

Schwachstellentyp

CWE-125: Out-of-bounds Read

Bei CVE-2023-28204 liest die WebKit-Rendering-Engine bei der Verarbeitung von Webinhalten Daten über die Grenzen des zugewiesenen Speicherbereichs hinaus. Diese Out-of-Bounds-Read-Schwachstelle ermöglicht es einem Angreifer, sensible Informationen aus dem Prozessspeicher auszulesen, die nicht für den Zugriff vorgesehen sind.

Mehr erfahren: CWE-125 — Out-of-bounds Read

Auswirkungsanalyse

CVE-2023-28204 hat mit einem CVSS-Score von 6.5 eine mittlere Einstufung. Die Schwachstelle ist über das Netzwerk ausnutzbar ohne physischen Zugang, die Angriffskomplexität ist gering und es wird keine Authentifizierung benötigt, allerdings ist eine Benutzerinteraktion erforderlich — das Opfer muss eine präparierte Webseite besuchen oder manipulierte Webinhalte verarbeiten. Vertraulichkeit (hoch): Ein Angreifer kann durch die Out-of-Bounds-Read-Schwachstelle vertrauliche Informationen aus dem Speicher des WebKit-Prozesses auslesen, darunter potenziell Passwörter, Session-Tokens oder andere sensible Daten. Die Integrität und Verfügbarkeit sind nicht betroffen. Obwohl der EPSS-Score mit 0,048 % relativ niedrig ist, unterstreicht die Aufnahme in den CISA-KEV-Katalog und Apples Bestätigung der aktiven Ausnutzung die reale Bedrohung.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2023-28204 bestätigt und die Schwachstelle mit einer Behebungsfrist bis zum 12. Juni 2023 in den KEV-Katalog aufgenommen. Apple selbst hat berichtet, dass diese Schwachstelle möglicherweise bereits aktiv ausgenutzt wurde. Der EPSS-Score von 0,048 % (14,89. Perzentil) deutet darauf hin, dass die Ausnutzung gezielt und nicht breit gestreut erfolgt, was auf Advanced Persistent Threats hinweist. In den verfügbaren Referenzen ist kein öffentlicher Exploit-Code direkt verlinkt.

Behebung

  1. Herstelleranweisungen befolgen: Gemäß CISA-KEV-Vorgabe sofort die von Apple bereitgestellten Sicherheitsupdates installieren. Die Behebungsfrist war der 12. Juni 2023.
  2. Apple-Geräte aktualisieren: iOS auf Version 16.5 oder höher (bzw. 15.7.6 für ältere Geräte), iPadOS auf Version 16.5 oder höher (bzw. 15.7.6), macOS Ventura auf Version 13.4, Safari auf Version 16.5, tvOS auf Version 16.5 und watchOS auf Version 9.5 aktualisieren. Für Linux-Systeme mit WebKitGTK+ die entsprechenden Distributionsupdates einspielen.
  3. Web-Content-Zugriff einschränken: Bis zur Aktualisierung den Zugriff auf nicht vertrauenswürdige Webinhalte minimieren. Content-Security-Policies und Webfilter können als Zwischenmaßnahme verdächtige Inhalte blockieren.
  4. Speicher-Monitoring aktivieren: Logs auf ungewöhnliche Speicherzugriffsmuster und verdächtiges Verhalten des WebKit-Prozesses prüfen. Insbesondere auf Anzeichen von Informationsabfluss achten.
  5. Automatische Updates aktivieren: Sicherstellen, dass automatische Sicherheitsupdates auf allen Apple-Geräten und WebKitGTK+-Installationen aktiviert sind.

Technische Details

CVE-2023-28204 basiert auf einer Out-of-Bounds-Read-Schwachstelle (CWE-125) in der WebKit-Rendering-Engine von Apple. Bei der Verarbeitung von speziell präparierten Webinhalten liest die Engine Daten über die Grenzen des zugewiesenen Speicherpuffers hinaus, wodurch sensible Informationen aus dem Prozessspeicher offengelegt werden können. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N zeigt, dass der Angriff netzwerkbasiert mit geringer Komplexität möglich ist, wobei eine Benutzerinteraktion (Besuch einer präparierten Webseite) erforderlich ist. Die hohe Auswirkung auf die Vertraulichkeit bei keiner Auswirkung auf Integrität oder Verfügbarkeit entspricht dem typischen Muster einer Informationsleck-Schwachstelle. Apple hat das Problem durch eine verbesserte Eingabevalidierung behoben, die sicherstellt, dass Speicherzugriffe innerhalb der vorgesehenen Puffergrenzen bleiben.

Häufig gestellte Fragen

Wird CVE-2023-28204 aktiv ausgenutzt?

Ja, sowohl Apple als auch die CISA haben bestätigt, dass CVE-2023-28204 aktiv ausgenutzt wird. Die Schwachstelle wurde in den KEV-Katalog der CISA aufgenommen. Ein Zusammenhang mit Ransomware ist derzeit nicht bekannt.

Welche Produkte sind von CVE-2023-28204 betroffen?

Betroffen sind Apple Safari, iOS, iPadOS, macOS Ventura, tvOS und watchOS in Versionen vor den Mai-2023-Sicherheitsupdates. Darüber hinaus ist auch WebKitGTK+ auf Linux-Systemen betroffen, da es dieselbe WebKit-Engine verwendet.

Wie behebe ich CVE-2023-28204?

Installieren Sie umgehend die verfügbaren Apple-Sicherheitsupdates: iOS 16.5, iPadOS 16.5, macOS Ventura 13.4, Safari 16.5, tvOS 16.5 und watchOS 9.5. Für ältere Geräte stehen iOS 15.7.6 und iPadOS 15.7.6 bereit. Für WebKitGTK+ die entsprechenden Distributionsupdates einspielen.

Wie schwerwiegend ist CVE-2023-28204?

Mit einem CVSS-Score von 6.5 von 10 wird CVE-2023-28204 als mittel eingestuft. Trotz der mittleren Bewertung ist die Schwachstelle ernst zu nehmen, da sie die Offenlegung vertraulicher Informationen ermöglicht und von Apple als aktiv ausgenutzt gemeldet wurde.

CVSS-Score

6.5
MEDIUM(6.5)

EPSS-Score

EPSS-Score14.29%
EPSS-Perzentil96.3%

Daten

Veröffentlicht23. Juni 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.