CVE-2023-28205

HIGH(8.8)KEVErhöhtes Risiko

Apple Multiple Products WebKit Use-After-Free Vulnerability

Beschreibung

CVE-2023-28205 ist eine Use-After-Free-Schwachstelle in Apple WebKit, der Rendering-Engine hinter Safari und anderen Apple-Browsern. Die Verarbeitung von speziell präparierten Webinhalten kann zur Ausführung von beliebigem Code führen. CVE-2023-28205 betrifft Safari (vor 16.4.1), iOS und iPadOS (vor 15.7.5 und 16.4.1) sowie macOS Ventura (vor 13.3.1). Apple hat bestätigt, dass diese Schwachstelle möglicherweise bereits aktiv ausgenutzt wurde, und die CISA hat sie in den KEV-Katalog aufgenommen.

KEV-Informationen

Hersteller
Apple
Produkt
Multiple Products
Hinzugefügt am
10. April 2023
Fälligkeitsdatum
1. Mai 2023
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
applesafari< 16.4.1
appleipados< 15.7.5; >= 16.0, < 16.4.1
appleiphone os< 15.7.5; >= 16.0, < 16.4.1
applemacos< 13.3.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-416: Use After Free

CWE-416 beschreibt eine Schwachstellenklasse, bei der ein Programm auf Speicher zugreift, nachdem dieser bereits freigegeben wurde. Im Fall von CVE-2023-28205 tritt dieses Problem in der WebKit-Engine auf, wenn bestimmte Webinhalte verarbeitet werden. Der freigegebene Speicher kann von einem Angreifer mit bösartigem Code überschrieben werden, was bei erneutem Zugriff zur Ausführung von beliebigem Code führt.

Mehr erfahren: CWE-416 — Use After Free

Auswirkungsanalyse

CVE-2023-28205 erreicht einen CVSS-Score von 8.8 (High) und stellt eine erhebliche Bedrohung für alle Nutzer von Apple-Geräten und Safari dar. Angriffsvektor (Netzwerk): Die Schwachstelle kann aus der Ferne über das Netzwerk ausgenutzt werden, indem ein Benutzer eine manipulierte Webseite besucht oder bösartige Webinhalte lädt. Angriffskomplexität (Niedrig): Die Ausnutzung erfordert keine besonderen Bedingungen, was sie für breit angelegte Angriffe geeignet macht. Erforderliche Berechtigungen (Keine): Der Angreifer benötigt keinerlei Authentifizierung am Zielsystem. Benutzerinteraktion (Erforderlich): Die Ausnutzung erfordert, dass ein Benutzer manipulierte Webinhalte öffnet, beispielsweise durch Klicken auf einen Link oder Besuch einer kompromittierten Webseite. Vertraulichkeit, Integrität und Verfügbarkeit (jeweils Hoch): Bei erfolgreicher Ausnutzung kann der Angreifer beliebigen Code mit den Berechtigungen des Browsers ausführen, auf persönliche Daten zugreifen, das System manipulieren und die Verfügbarkeit beeinträchtigen.

Exploit-Reifegrad

Die CISA hat CVE-2023-28205 in den KEV-Katalog aufgenommen und bestätigt damit die aktive Ausnutzung in freier Wildbahn, mit einer Behebungsfrist bis zum 1. Mai 2023. Apple selbst hat in den Release Notes bestätigt, dass die Schwachstelle möglicherweise bereits aktiv ausgenutzt wurde. Der EPSS-Score von 0,07 % (21. Perzentil) ist vergleichsweise niedrig, was darauf hindeutet, dass die Ausnutzung eher in gezielten Angriffen als in breit angelegten Kampagnen erfolgt. Ob CVE-2023-28205 in Ransomware-Kampagnen eingesetzt wird, ist derzeit nicht bekannt.

Behebung

  1. Apple-Sicherheitsupdates installieren: Aktualisieren Sie umgehend auf die folgenden Versionen: Safari 16.4.1, iOS 15.7.5, iPadOS 15.7.5, iOS 16.4.1, iPadOS 16.4.1 und macOS Ventura 13.3.1. Die entsprechenden Updates sind über die Apple-Supportseiten verfügbar (HT213720, HT213721, HT213722, HT213723).
  2. Geräte-Management nutzen: Setzen Sie MDM-Lösungen ein, um sicherzustellen, dass alle verwalteten Apple-Geräte die erforderlichen Updates erhalten haben. Erzwingen Sie automatische Updates für iOS und macOS.
  3. Web-Content-Filter einsetzen: Implementieren Sie Web-Content-Filter und DNS-basierte Schutzmaßnahmen, um den Zugriff auf bekannte bösartige Webseiten zu blockieren, die diese Schwachstelle ausnutzen könnten.
  4. Browsing-Verhalten sensibilisieren: Informieren Sie Benutzer über die Risiken beim Öffnen unbekannter Links, insbesondere aus E-Mails oder Nachrichten. Die Schwachstelle erfordert Benutzerinteraktion, weshalb Awareness-Maßnahmen den Angriffsvektor reduzieren.
  5. Speicherschutz-Mechanismen prüfen: Stellen Sie sicher, dass auf macOS-Systemen die integrierten Speicherschutzmechanismen (ASLR, Sandboxing) aktiv sind, um die Ausnutzung von Use-After-Free-Schwachstellen zu erschweren.

Technische Details

CVE-2023-28205 ist eine Use-After-Free-Schwachstelle (CWE-416) in der WebKit-Engine, die von Safari und anderen Apple-Anwendungen zur Darstellung von Webinhalten verwendet wird. Technischer Mechanismus: Bei der Verarbeitung bestimmter Webinhalte wird ein Speicherobjekt freigegeben, auf das anschließend erneut zugegriffen wird. Ein Angreifer kann diesen freigegebenen Speicherbereich mit kontrolliertem Inhalt füllen, sodass der fehlerhafte Zugriff zur Ausführung von beliebigem Code führt. Angriffsvektor: Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt, dass die Ausnutzung über das Netzwerk bei niedriger Komplexität erfolgt, wobei Benutzerinteraktion in Form des Besuchs einer manipulierten Webseite erforderlich ist. Speichermanagement: Apple hat das Problem durch eine verbesserte Speicherverwaltung behoben, die sicherstellt, dass Speicherobjekte korrekt verwaltet und nicht nach der Freigabe erneut referenziert werden.

Häufig gestellte Fragen

Wird CVE-2023-28205 aktiv ausgenutzt?

Ja, die CISA hat CVE-2023-28205 in den KEV-Katalog aufgenommen, und Apple hat in den Release Notes bestätigt, dass die Schwachstelle möglicherweise aktiv ausgenutzt wurde. Die Behebungsfrist der CISA wurde auf den 1. Mai 2023 festgelegt. Ob die Schwachstelle in Ransomware-Kampagnen eingesetzt wird, ist derzeit nicht bekannt.

Welche Produkte sind von CVE-2023-28205 betroffen?

CVE-2023-28205 betrifft Apple Safari (vor Version 16.4.1), iOS und iPadOS (vor Versionen 15.7.5 und 16.4.1) sowie macOS Ventura (vor Version 13.3.1). Alle Geräte mit diesen Software-Versionen, einschließlich iPhones, iPads und Macs, sind potenziell verwundbar.

Wie behebe ich CVE-2023-28205?

Installieren Sie die von Apple bereitgestellten Sicherheitsupdates: Safari 16.4.1, iOS 15.7.5 oder 16.4.1, iPadOS 15.7.5 oder 16.4.1 und macOS Ventura 13.3.1. Nutzen Sie MDM-Lösungen für die Verteilung in Unternehmen. Details finden Sie im Abschnitt Behebung.

Wie schwerwiegend ist CVE-2023-28205?

Mit einem CVSS-Score von 8.8 (High) ist CVE-2023-28205 eine schwerwiegende Schwachstelle, die die Ausführung von beliebigem Code durch Besuch einer manipulierten Webseite ermöglicht. Die bestätigte aktive Ausnutzung durch CISA und Apple unterstreicht die Dringlichkeit sofortiger Patches.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score27.08%
EPSS-Perzentil97.9%

Daten

Veröffentlicht10. April 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.