CVE-2023-28206
Apple iOS, iPadOS, and macOS IOSurfaceAccelerator Out-of-Bounds Write Vulnerability
Beschreibung
CVE-2023-28206 ist eine Out-of-Bounds-Write-Schwachstelle in IOSurfaceAccelerator, einer Kernel-Komponente von Apple-Betriebssystemen. Die unzureichende Eingabevalidierung ermöglicht es einer bösartigen App, beliebigen Code mit Kernel-Privilegien auszuführen. CVE-2023-28206 betrifft iOS (vor 15.7.5 und 16.4.1), iPadOS (vor 15.7.5 und 16.4.1), macOS Ventura (vor 13.3.1), macOS Monterey (vor 12.6.5) und macOS Big Sur (vor 11.7.6). Apple hat bestätigt, dass diese Schwachstelle möglicherweise bereits aktiv ausgenutzt wurde, und die CISA hat sie mit einer Behebungsfrist bis zum 1. Mai 2023 in den KEV-Katalog aufgenommen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | ipados | < 15.7.5; >= 16.0, < 16.4.1 |
| apple | iphone os | < 15.7.5; >= 16.0, < 16.4.1 |
| apple | macos | < 11.7.6; >= 12.0, < 12.6.5; >= 13.0, < 13.3.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Referenzen
- https://support.apple.com/en-us/HT213720(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213721(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213723(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213724(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213725(Release Notes, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-28206(US Government Resource)
Schwachstellentyp
CWE-787: Out-of-bounds Write
CWE-787 beschreibt eine Schwachstellenklasse, bei der ein Programm Daten außerhalb der vorgesehenen Grenzen eines Speicherpuffers schreibt. Im Fall von CVE-2023-28206 tritt dieses Problem in der IOSurfaceAccelerator-Komponente des Apple-Kernels auf. Der fehlerhafte Schreibzugriff ermöglicht es einem Angreifer, Kernel-Speicher zu korrumpieren und beliebigen Code mit den höchsten Systemprivilegien auszuführen.
Mehr erfahren: CWE-787 — Out-of-bounds Write
Auswirkungsanalyse
CVE-2023-28206 erreicht einen CVSS-Score von 8.6 (High) und stellt aufgrund der Kernel-Level-Codeausführung eine besonders schwerwiegende Bedrohung dar. Angriffsvektor (Lokal): Die Ausnutzung erfordert die Ausführung einer bösartigen App auf dem Zielgerät, was typischerweise durch Social Engineering oder eine vorgelagerte Schwachstelle erreicht wird. Angriffskomplexität (Niedrig): Keine besonderen Bedingungen sind für die erfolgreiche Ausnutzung erforderlich. Erforderliche Berechtigungen (Keine): Die bösartige App benötigt keine besonderen Systemprivilegien. Benutzerinteraktion (Erforderlich): Der Benutzer muss die bösartige App installieren oder ausführen. Scope (Changed): Die Schwachstelle kann Auswirkungen auf Ressourcen haben, die über die verwundbare Komponente hinausgehen, da Kernel-Privilegien den Zugriff auf das gesamte System ermöglichen. Vertraulichkeit, Integrität und Verfügbarkeit (jeweils Hoch): Bei erfolgreicher Ausnutzung erlangt der Angreifer vollständige Kontrolle über das Gerät auf Kernel-Ebene, kann alle Daten lesen und manipulieren sowie das System vollständig kompromittieren. Der EPSS-Score von 14,58 % (94. Perzentil) deutet auf eine hohe Wahrscheinlichkeit aktiver Ausnutzungsversuche hin.
Exploit-Reifegrad
Die CISA hat CVE-2023-28206 in den KEV-Katalog aufgenommen und bestätigt damit die aktive Ausnutzung in freier Wildbahn, mit einer Behebungsfrist bis zum 1. Mai 2023. Apple hat in den Release Notes ebenfalls bestätigt, dass die Schwachstelle möglicherweise bereits aktiv ausgenutzt wurde. Der EPSS-Score von 14,58 % (94. Perzentil) platziert diese Schwachstelle unter den am wahrscheinlichsten ausgenutzten Sicherheitslücken. CVE-2023-28206 wurde häufig in Kombination mit CVE-2023-28205 (einer WebKit-Use-After-Free-Schwachstelle) in Exploit-Chains beobachtet, wobei die WebKit-Schwachstelle den initialen Zugang über den Browser ermöglicht und CVE-2023-28206 anschließend zur Rechteausweitung auf Kernel-Ebene genutzt wird. Ob die Schwachstelle in Ransomware-Kampagnen eingesetzt wird, ist derzeit nicht bekannt.
Behebung
- Apple-Sicherheitsupdates installieren: Aktualisieren Sie umgehend auf die folgenden Versionen: iOS 15.7.5, iPadOS 15.7.5, iOS 16.4.1, iPadOS 16.4.1, macOS Ventura 13.3.1, macOS Monterey 12.6.5 und macOS Big Sur 11.7.6. Die Updates sind über die Apple-Supportseiten verfügbar (HT213720, HT213721, HT213723, HT213724, HT213725).
- Geräte-Management für beschleunigte Verteilung nutzen: Setzen Sie MDM-Lösungen ein, um sicherzustellen, dass alle verwalteten Apple-Geräte die erforderlichen Updates zeitnah erhalten. Erzwingen Sie automatische Updates für iOS und macOS in der Geräterichtlinie.
- App-Installationen kontrollieren: Beschränken Sie auf verwalteten Geräten die Installation von Apps auf vertrauenswürdige Quellen (App Store). Unterbinden Sie Sideloading und die Installation von Enterprise-Profilen aus unbekannten Quellen.
- Kernel-Integrität überwachen: Aktivieren Sie auf macOS-Systemen die System Integrity Protection (SIP) und prüfen Sie, ob diese nicht deaktiviert wurde. Überwachen Sie Systemprotokolle auf ungewöhnliche Kernel-Aktivitäten oder IOSurfaceAccelerator-bezogene Fehler.
- Exploit-Chain berücksichtigen: Da CVE-2023-28206 häufig in Kombination mit CVE-2023-28205 (WebKit) ausgenutzt wird, stellen Sie sicher, dass beide Schwachstellen gepatcht sind. Implementieren Sie Web-Content-Filter als zusätzliche Schutzschicht gegen den initialen Angriffsvektor über den Browser.
Technische Details
CVE-2023-28206 ist eine Out-of-Bounds-Write-Schwachstelle (CWE-787) in der IOSurfaceAccelerator-Komponente des Apple-Kernels, die für die Verwaltung von Grafikoberflächen zwischen Prozessen zuständig ist. Technischer Mechanismus: Aufgrund unzureichender Eingabevalidierung kann eine bösartige App speziell präparierte Daten an die IOSurfaceAccelerator-Schnittstelle senden, die einen Schreibzugriff außerhalb der vorgesehenen Speichergrenzen eines Kernel-Puffers auslösen. Durch gezielte Manipulation dieses Out-of-Bounds-Write kann der Angreifer Kernel-Datenstrukturen korrumpieren und beliebigen Code mit Kernel-Privilegien ausführen. CVSS-Vektor: CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H — der Scope-Wechsel (Changed) reflektiert die Tatsache, dass die Kompromittierung der Kernel-Komponente Auswirkungen auf das gesamte Betriebssystem hat, weit über die IOSurfaceAccelerator-Komponente hinaus. Apple hat das Problem durch eine verbesserte Eingabevalidierung behoben, die sicherstellt, dass die an die Kernel-Schnittstelle übergebenen Daten innerhalb der erwarteten Grenzen liegen.
Häufig gestellte Fragen
Wird CVE-2023-28206 aktiv ausgenutzt?
Ja, die CISA hat CVE-2023-28206 in den KEV-Katalog aufgenommen, und Apple hat bestätigt, dass die Schwachstelle möglicherweise aktiv ausgenutzt wurde. Die Behebungsfrist der CISA wurde auf den 1. Mai 2023 festgelegt. Die Schwachstelle wird häufig in einer Exploit-Chain zusammen mit CVE-2023-28205 eingesetzt. Ob sie in Ransomware-Kampagnen verwendet wird, ist nicht bekannt.
Welche Produkte sind von CVE-2023-28206 betroffen?
CVE-2023-28206 betrifft Apple iOS (vor 15.7.5 und 16.4.1), iPadOS (vor 15.7.5 und 16.4.1), macOS Ventura (vor 13.3.1), macOS Monterey (vor 12.6.5) und macOS Big Sur (vor 11.7.6). Alle iPhones, iPads und Macs mit diesen Betriebssystemversionen sind potenziell verwundbar.
Wie behebe ich CVE-2023-28206?
Installieren Sie die von Apple bereitgestellten Sicherheitsupdates auf allen betroffenen Geräten. Stellen Sie sicher, dass auch CVE-2023-28205 (WebKit) gepatcht ist, da beide Schwachstellen häufig in Kombination ausgenutzt werden. Details und Update-Links finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2023-28206?
Mit einem CVSS-Score von 8.6 (High) und der Möglichkeit, beliebigen Code mit Kernel-Privilegien auszuführen, ist CVE-2023-28206 eine der schwerwiegendsten Apple-Schwachstellen. Der EPSS-Score von 14,58 % (94. Perzentil) und die bestätigte aktive Ausnutzung unterstreichen die Dringlichkeit sofortiger Updates.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.