CVE-2023-28205
Apple Multiple Products WebKit Use-After-Free Vulnerability
Beschreibung
CVE-2023-28205 ist eine Use-After-Free-Schwachstelle in Apple WebKit, der Rendering-Engine hinter Safari und anderen Apple-Browsern. Die Verarbeitung von speziell präparierten Webinhalten kann zur Ausführung von beliebigem Code führen. CVE-2023-28205 betrifft Safari (vor 16.4.1), iOS und iPadOS (vor 15.7.5 und 16.4.1) sowie macOS Ventura (vor 13.3.1). Apple hat bestätigt, dass diese Schwachstelle möglicherweise bereits aktiv ausgenutzt wurde, und die CISA hat sie in den KEV-Katalog aufgenommen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | safari | < 16.4.1 |
| apple | ipados | < 15.7.5; >= 16.0, < 16.4.1 |
| apple | iphone os | < 15.7.5; >= 16.0, < 16.4.1 |
| apple | macos | < 13.3.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://support.apple.com/en-us/HT213720(Release Notes)
- https://support.apple.com/en-us/HT213721(Release Notes)
- https://support.apple.com/en-us/HT213722(Release Notes)
- https://support.apple.com/en-us/HT213723(Release Notes)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-28205(US Government Resource)
Schwachstellentyp
CWE-416: Use After Free
CWE-416 beschreibt eine Schwachstellenklasse, bei der ein Programm auf Speicher zugreift, nachdem dieser bereits freigegeben wurde. Im Fall von CVE-2023-28205 tritt dieses Problem in der WebKit-Engine auf, wenn bestimmte Webinhalte verarbeitet werden. Der freigegebene Speicher kann von einem Angreifer mit bösartigem Code überschrieben werden, was bei erneutem Zugriff zur Ausführung von beliebigem Code führt.
Mehr erfahren: CWE-416 — Use After Free
Auswirkungsanalyse
CVE-2023-28205 erreicht einen CVSS-Score von 8.8 (High) und stellt eine erhebliche Bedrohung für alle Nutzer von Apple-Geräten und Safari dar. Angriffsvektor (Netzwerk): Die Schwachstelle kann aus der Ferne über das Netzwerk ausgenutzt werden, indem ein Benutzer eine manipulierte Webseite besucht oder bösartige Webinhalte lädt. Angriffskomplexität (Niedrig): Die Ausnutzung erfordert keine besonderen Bedingungen, was sie für breit angelegte Angriffe geeignet macht. Erforderliche Berechtigungen (Keine): Der Angreifer benötigt keinerlei Authentifizierung am Zielsystem. Benutzerinteraktion (Erforderlich): Die Ausnutzung erfordert, dass ein Benutzer manipulierte Webinhalte öffnet, beispielsweise durch Klicken auf einen Link oder Besuch einer kompromittierten Webseite. Vertraulichkeit, Integrität und Verfügbarkeit (jeweils Hoch): Bei erfolgreicher Ausnutzung kann der Angreifer beliebigen Code mit den Berechtigungen des Browsers ausführen, auf persönliche Daten zugreifen, das System manipulieren und die Verfügbarkeit beeinträchtigen.
Exploit-Reifegrad
Die CISA hat CVE-2023-28205 in den KEV-Katalog aufgenommen und bestätigt damit die aktive Ausnutzung in freier Wildbahn, mit einer Behebungsfrist bis zum 1. Mai 2023. Apple selbst hat in den Release Notes bestätigt, dass die Schwachstelle möglicherweise bereits aktiv ausgenutzt wurde. Der EPSS-Score von 0,07 % (21. Perzentil) ist vergleichsweise niedrig, was darauf hindeutet, dass die Ausnutzung eher in gezielten Angriffen als in breit angelegten Kampagnen erfolgt. Ob CVE-2023-28205 in Ransomware-Kampagnen eingesetzt wird, ist derzeit nicht bekannt.
Behebung
- Apple-Sicherheitsupdates installieren: Aktualisieren Sie umgehend auf die folgenden Versionen: Safari 16.4.1, iOS 15.7.5, iPadOS 15.7.5, iOS 16.4.1, iPadOS 16.4.1 und macOS Ventura 13.3.1. Die entsprechenden Updates sind über die Apple-Supportseiten verfügbar (HT213720, HT213721, HT213722, HT213723).
- Geräte-Management nutzen: Setzen Sie MDM-Lösungen ein, um sicherzustellen, dass alle verwalteten Apple-Geräte die erforderlichen Updates erhalten haben. Erzwingen Sie automatische Updates für iOS und macOS.
- Web-Content-Filter einsetzen: Implementieren Sie Web-Content-Filter und DNS-basierte Schutzmaßnahmen, um den Zugriff auf bekannte bösartige Webseiten zu blockieren, die diese Schwachstelle ausnutzen könnten.
- Browsing-Verhalten sensibilisieren: Informieren Sie Benutzer über die Risiken beim Öffnen unbekannter Links, insbesondere aus E-Mails oder Nachrichten. Die Schwachstelle erfordert Benutzerinteraktion, weshalb Awareness-Maßnahmen den Angriffsvektor reduzieren.
- Speicherschutz-Mechanismen prüfen: Stellen Sie sicher, dass auf macOS-Systemen die integrierten Speicherschutzmechanismen (ASLR, Sandboxing) aktiv sind, um die Ausnutzung von Use-After-Free-Schwachstellen zu erschweren.
Technische Details
CVE-2023-28205 ist eine Use-After-Free-Schwachstelle (CWE-416) in der WebKit-Engine, die von Safari und anderen Apple-Anwendungen zur Darstellung von Webinhalten verwendet wird. Technischer Mechanismus: Bei der Verarbeitung bestimmter Webinhalte wird ein Speicherobjekt freigegeben, auf das anschließend erneut zugegriffen wird. Ein Angreifer kann diesen freigegebenen Speicherbereich mit kontrolliertem Inhalt füllen, sodass der fehlerhafte Zugriff zur Ausführung von beliebigem Code führt. Angriffsvektor: Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt, dass die Ausnutzung über das Netzwerk bei niedriger Komplexität erfolgt, wobei Benutzerinteraktion in Form des Besuchs einer manipulierten Webseite erforderlich ist. Speichermanagement: Apple hat das Problem durch eine verbesserte Speicherverwaltung behoben, die sicherstellt, dass Speicherobjekte korrekt verwaltet und nicht nach der Freigabe erneut referenziert werden.
Häufig gestellte Fragen
Wird CVE-2023-28205 aktiv ausgenutzt?
Ja, die CISA hat CVE-2023-28205 in den KEV-Katalog aufgenommen, und Apple hat in den Release Notes bestätigt, dass die Schwachstelle möglicherweise aktiv ausgenutzt wurde. Die Behebungsfrist der CISA wurde auf den 1. Mai 2023 festgelegt. Ob die Schwachstelle in Ransomware-Kampagnen eingesetzt wird, ist derzeit nicht bekannt.
Welche Produkte sind von CVE-2023-28205 betroffen?
CVE-2023-28205 betrifft Apple Safari (vor Version 16.4.1), iOS und iPadOS (vor Versionen 15.7.5 und 16.4.1) sowie macOS Ventura (vor Version 13.3.1). Alle Geräte mit diesen Software-Versionen, einschließlich iPhones, iPads und Macs, sind potenziell verwundbar.
Wie behebe ich CVE-2023-28205?
Installieren Sie die von Apple bereitgestellten Sicherheitsupdates: Safari 16.4.1, iOS 15.7.5 oder 16.4.1, iPadOS 15.7.5 oder 16.4.1 und macOS Ventura 13.3.1. Nutzen Sie MDM-Lösungen für die Verteilung in Unternehmen. Details finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2023-28205?
Mit einem CVSS-Score von 8.8 (High) ist CVE-2023-28205 eine schwerwiegende Schwachstelle, die die Ausführung von beliebigem Code durch Besuch einer manipulierten Webseite ermöglicht. Die bestätigte aktive Ausnutzung durch CISA und Apple unterstreicht die Dringlichkeit sofortiger Patches.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.