CVE-2023-28206

HIGH(8.6)KEVErhöhtes Risiko

Apple iOS, iPadOS, and macOS IOSurfaceAccelerator Out-of-Bounds Write Vulnerability

Beschreibung

CVE-2023-28206 ist eine Out-of-Bounds-Write-Schwachstelle in IOSurfaceAccelerator, einer Kernel-Komponente von Apple-Betriebssystemen. Die unzureichende Eingabevalidierung ermöglicht es einer bösartigen App, beliebigen Code mit Kernel-Privilegien auszuführen. CVE-2023-28206 betrifft iOS (vor 15.7.5 und 16.4.1), iPadOS (vor 15.7.5 und 16.4.1), macOS Ventura (vor 13.3.1), macOS Monterey (vor 12.6.5) und macOS Big Sur (vor 11.7.6). Apple hat bestätigt, dass diese Schwachstelle möglicherweise bereits aktiv ausgenutzt wurde, und die CISA hat sie mit einer Behebungsfrist bis zum 1. Mai 2023 in den KEV-Katalog aufgenommen.

KEV-Informationen

Hersteller
Apple
Produkt
iOS, iPadOS, and macOS
Hinzugefügt am
10. April 2023
Fälligkeitsdatum
1. Mai 2023
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
appleipados< 15.7.5; >= 16.0, < 16.4.1
appleiphone os< 15.7.5; >= 16.0, < 16.4.1
applemacos< 11.7.6; >= 12.0, < 12.6.5; >= 13.0, < 13.3.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.6
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.6
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-787: Out-of-bounds Write

CWE-787 beschreibt eine Schwachstellenklasse, bei der ein Programm Daten außerhalb der vorgesehenen Grenzen eines Speicherpuffers schreibt. Im Fall von CVE-2023-28206 tritt dieses Problem in der IOSurfaceAccelerator-Komponente des Apple-Kernels auf. Der fehlerhafte Schreibzugriff ermöglicht es einem Angreifer, Kernel-Speicher zu korrumpieren und beliebigen Code mit den höchsten Systemprivilegien auszuführen.

Mehr erfahren: CWE-787 — Out-of-bounds Write

Auswirkungsanalyse

CVE-2023-28206 erreicht einen CVSS-Score von 8.6 (High) und stellt aufgrund der Kernel-Level-Codeausführung eine besonders schwerwiegende Bedrohung dar. Angriffsvektor (Lokal): Die Ausnutzung erfordert die Ausführung einer bösartigen App auf dem Zielgerät, was typischerweise durch Social Engineering oder eine vorgelagerte Schwachstelle erreicht wird. Angriffskomplexität (Niedrig): Keine besonderen Bedingungen sind für die erfolgreiche Ausnutzung erforderlich. Erforderliche Berechtigungen (Keine): Die bösartige App benötigt keine besonderen Systemprivilegien. Benutzerinteraktion (Erforderlich): Der Benutzer muss die bösartige App installieren oder ausführen. Scope (Changed): Die Schwachstelle kann Auswirkungen auf Ressourcen haben, die über die verwundbare Komponente hinausgehen, da Kernel-Privilegien den Zugriff auf das gesamte System ermöglichen. Vertraulichkeit, Integrität und Verfügbarkeit (jeweils Hoch): Bei erfolgreicher Ausnutzung erlangt der Angreifer vollständige Kontrolle über das Gerät auf Kernel-Ebene, kann alle Daten lesen und manipulieren sowie das System vollständig kompromittieren. Der EPSS-Score von 14,58 % (94. Perzentil) deutet auf eine hohe Wahrscheinlichkeit aktiver Ausnutzungsversuche hin.

Exploit-Reifegrad

Die CISA hat CVE-2023-28206 in den KEV-Katalog aufgenommen und bestätigt damit die aktive Ausnutzung in freier Wildbahn, mit einer Behebungsfrist bis zum 1. Mai 2023. Apple hat in den Release Notes ebenfalls bestätigt, dass die Schwachstelle möglicherweise bereits aktiv ausgenutzt wurde. Der EPSS-Score von 14,58 % (94. Perzentil) platziert diese Schwachstelle unter den am wahrscheinlichsten ausgenutzten Sicherheitslücken. CVE-2023-28206 wurde häufig in Kombination mit CVE-2023-28205 (einer WebKit-Use-After-Free-Schwachstelle) in Exploit-Chains beobachtet, wobei die WebKit-Schwachstelle den initialen Zugang über den Browser ermöglicht und CVE-2023-28206 anschließend zur Rechteausweitung auf Kernel-Ebene genutzt wird. Ob die Schwachstelle in Ransomware-Kampagnen eingesetzt wird, ist derzeit nicht bekannt.

Behebung

  1. Apple-Sicherheitsupdates installieren: Aktualisieren Sie umgehend auf die folgenden Versionen: iOS 15.7.5, iPadOS 15.7.5, iOS 16.4.1, iPadOS 16.4.1, macOS Ventura 13.3.1, macOS Monterey 12.6.5 und macOS Big Sur 11.7.6. Die Updates sind über die Apple-Supportseiten verfügbar (HT213720, HT213721, HT213723, HT213724, HT213725).
  2. Geräte-Management für beschleunigte Verteilung nutzen: Setzen Sie MDM-Lösungen ein, um sicherzustellen, dass alle verwalteten Apple-Geräte die erforderlichen Updates zeitnah erhalten. Erzwingen Sie automatische Updates für iOS und macOS in der Geräterichtlinie.
  3. App-Installationen kontrollieren: Beschränken Sie auf verwalteten Geräten die Installation von Apps auf vertrauenswürdige Quellen (App Store). Unterbinden Sie Sideloading und die Installation von Enterprise-Profilen aus unbekannten Quellen.
  4. Kernel-Integrität überwachen: Aktivieren Sie auf macOS-Systemen die System Integrity Protection (SIP) und prüfen Sie, ob diese nicht deaktiviert wurde. Überwachen Sie Systemprotokolle auf ungewöhnliche Kernel-Aktivitäten oder IOSurfaceAccelerator-bezogene Fehler.
  5. Exploit-Chain berücksichtigen: Da CVE-2023-28206 häufig in Kombination mit CVE-2023-28205 (WebKit) ausgenutzt wird, stellen Sie sicher, dass beide Schwachstellen gepatcht sind. Implementieren Sie Web-Content-Filter als zusätzliche Schutzschicht gegen den initialen Angriffsvektor über den Browser.

Technische Details

CVE-2023-28206 ist eine Out-of-Bounds-Write-Schwachstelle (CWE-787) in der IOSurfaceAccelerator-Komponente des Apple-Kernels, die für die Verwaltung von Grafikoberflächen zwischen Prozessen zuständig ist. Technischer Mechanismus: Aufgrund unzureichender Eingabevalidierung kann eine bösartige App speziell präparierte Daten an die IOSurfaceAccelerator-Schnittstelle senden, die einen Schreibzugriff außerhalb der vorgesehenen Speichergrenzen eines Kernel-Puffers auslösen. Durch gezielte Manipulation dieses Out-of-Bounds-Write kann der Angreifer Kernel-Datenstrukturen korrumpieren und beliebigen Code mit Kernel-Privilegien ausführen. CVSS-Vektor: CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H — der Scope-Wechsel (Changed) reflektiert die Tatsache, dass die Kompromittierung der Kernel-Komponente Auswirkungen auf das gesamte Betriebssystem hat, weit über die IOSurfaceAccelerator-Komponente hinaus. Apple hat das Problem durch eine verbesserte Eingabevalidierung behoben, die sicherstellt, dass die an die Kernel-Schnittstelle übergebenen Daten innerhalb der erwarteten Grenzen liegen.

Häufig gestellte Fragen

Wird CVE-2023-28206 aktiv ausgenutzt?

Ja, die CISA hat CVE-2023-28206 in den KEV-Katalog aufgenommen, und Apple hat bestätigt, dass die Schwachstelle möglicherweise aktiv ausgenutzt wurde. Die Behebungsfrist der CISA wurde auf den 1. Mai 2023 festgelegt. Die Schwachstelle wird häufig in einer Exploit-Chain zusammen mit CVE-2023-28205 eingesetzt. Ob sie in Ransomware-Kampagnen verwendet wird, ist nicht bekannt.

Welche Produkte sind von CVE-2023-28206 betroffen?

CVE-2023-28206 betrifft Apple iOS (vor 15.7.5 und 16.4.1), iPadOS (vor 15.7.5 und 16.4.1), macOS Ventura (vor 13.3.1), macOS Monterey (vor 12.6.5) und macOS Big Sur (vor 11.7.6). Alle iPhones, iPads und Macs mit diesen Betriebssystemversionen sind potenziell verwundbar.

Wie behebe ich CVE-2023-28206?

Installieren Sie die von Apple bereitgestellten Sicherheitsupdates auf allen betroffenen Geräten. Stellen Sie sicher, dass auch CVE-2023-28205 (WebKit) gepatcht ist, da beide Schwachstellen häufig in Kombination ausgenutzt werden. Details und Update-Links finden Sie im Abschnitt Behebung.

Wie schwerwiegend ist CVE-2023-28206?

Mit einem CVSS-Score von 8.6 (High) und der Möglichkeit, beliebigen Code mit Kernel-Privilegien auszuführen, ist CVE-2023-28206 eine der schwerwiegendsten Apple-Schwachstellen. Der EPSS-Score von 14,58 % (94. Perzentil) und die bestätigte aktive Ausnutzung unterstreichen die Dringlichkeit sofortiger Updates.

CVSS-Score

8.6
HIGH(8.6)

EPSS-Score

EPSS-Score24.51%
EPSS-Perzentil97.7%

Daten

Veröffentlicht10. April 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.