CVE-2023-32373

HIGH(8.8)KEVErhöhtes Risiko

Apple Multiple Products WebKit Use-After-Free Vulnerability

Beschreibung

CVE-2023-32373 ist eine Use-after-free-Schwachstelle in Apple WebKit, die es einem Angreifer ermöglicht, durch die Verarbeitung speziell präparierter Webinhalte beliebigen Code auszuführen. Betroffen sind zahlreiche Apple-Produkte, darunter Safari, iOS, iPadOS, macOS Ventura, tvOS und watchOS, sowie WebKitGTK+ und Red Hat Enterprise Linux. Die Sicherheitslücke wurde durch eine verbesserte Speicherverwaltung behoben und ist in watchOS 9.5, tvOS 16.5, macOS Ventura 13.4, Safari 16.5, iOS 16.5 und iPadOS 16.5 sowie iOS 15.7.6 und iPadOS 15.7.6 gepatcht. Apple hat berichtet, dass CVE-2023-32373 möglicherweise bereits aktiv ausgenutzt wurde, und die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen.

KEV-Informationen

Hersteller
Apple
Produkt
Multiple Products
Hinzugefügt am
22. Mai 2023
Fälligkeitsdatum
12. Juni 2023
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
applesafari< 16.5
appleipados< 15.7.6; >= 16.0, < 16.5
appleiphone os>= 15.0, < 15.7.6; >= 16.0, < 16.5
applemacos< 13.4
appletvos< 16.5
applewatchos< 9.5
redhatenterprise linux6.0; 7.0; 8.0; 9.0
webkitgtkwebkitgtk\+< 2.42.3

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-416: Use After Free

Bei CVE-2023-32373 greift die WebKit-Rendering-Engine auf einen Speicherbereich zu, der bereits freigegeben wurde. Diese Use-after-free-Schwachstelle ermöglicht es einem Angreifer, den freigegebenen Speicher mit eigenem Code zu überschreiben, der anschließend bei dem erneuten Zugriff ausgeführt wird — was zu beliebiger Codeausführung führen kann.

Mehr erfahren: CWE-416 — Use After Free

Auswirkungsanalyse

CVE-2023-32373 hat mit einem CVSS-Score von 8.8 eine hohe Einstufung. Die Schwachstelle ist über das Netzwerk ausnutzbar ohne physischen Zugang, die Angriffskomplexität ist gering und es wird keine Authentifizierung benötigt, allerdings ist eine Benutzerinteraktion erforderlich — das Opfer muss eine präparierte Webseite besuchen oder manipulierte Webinhalte verarbeiten. Vertraulichkeit (hoch): Ein Angreifer kann durch die Codeausführung auf alle vom WebKit-Prozess erreichbaren Daten zugreifen, einschließlich Browser-Daten, Cookies und gespeicherte Zugangsdaten. Integrität (hoch): Die beliebige Codeausführung ermöglicht die Installation von Schadsoftware, die Manipulation von Systemdateien und das Einschleusen von Backdoors. Verfügbarkeit (hoch): Der Angreifer kann den Prozess zum Absturz bringen oder Systemressourcen vollständig kontrollieren. Trotz des niedrigen EPSS-Scores von 0,018 % hat Apple die aktive Ausnutzung bestätigt.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2023-32373 bestätigt und die Schwachstelle mit einer Behebungsfrist bis zum 12. Juni 2023 in den KEV-Katalog aufgenommen. Apple selbst hat berichtet, dass diese Schwachstelle möglicherweise bereits aktiv ausgenutzt wurde. Der niedrige EPSS-Score von 0,018 % (4,11. Perzentil) deutet darauf hin, dass die Ausnutzung sehr gezielt und nicht breit gestreut erfolgt, was typisch für Advanced Persistent Threats oder staatlich gesteuerte Angriffskampagnen ist. In den verfügbaren Referenzen ist kein öffentlicher Exploit-Code direkt verlinkt.

Behebung

  1. Herstelleranweisungen befolgen: Gemäß CISA-KEV-Vorgabe sofort die von Apple bereitgestellten Sicherheitsupdates installieren. Die Behebungsfrist war der 12. Juni 2023.
  2. Apple-Geräte aktualisieren: iOS auf Version 16.5 oder höher (bzw. 15.7.6 für ältere Geräte), iPadOS auf Version 16.5 oder höher (bzw. 15.7.6), macOS Ventura auf Version 13.4, Safari auf Version 16.5, tvOS auf Version 16.5 und watchOS auf Version 9.5 aktualisieren. Für Linux-Systeme mit WebKitGTK+ und Red Hat Enterprise Linux die entsprechenden Distributionsupdates einspielen.
  3. Web-Content-Zugriff einschränken: Bis zur Aktualisierung den Zugriff auf nicht vertrauenswürdige Webinhalte minimieren. Content-Security-Policies und Webfilter können als Zwischenmaßnahme verdächtige Inhalte blockieren.
  4. Systeme auf Kompromittierung prüfen: Logs und Systemverhalten auf Anzeichen von Code-Execution prüfen, insbesondere ungewöhnliche Prozessausführungen, verdächtige Netzwerkverbindungen oder Änderungen an Systemdateien.
  5. Speicherschutzmechanismen härten: Langfristig sicherstellen, dass alle Systeme aktuelle Speicherschutzmechanismen wie ASLR und Stack Canaries aktiviert haben, um die Ausnutzung von Use-after-free-Schwachstellen zu erschweren.

Technische Details

CVE-2023-32373 basiert auf einer Use-after-free-Schwachstelle (CWE-416) in der WebKit-Rendering-Engine von Apple. Bei der Verarbeitung speziell präparierter Webinhalte wird ein Speicherobjekt freigegeben, auf das anschließend erneut zugegriffen wird. Ein Angreifer kann den freigegebenen Speicherbereich mit eigenem Schadcode überschreiben, der bei dem nachfolgenden Zugriff ausgeführt wird und so beliebige Codeausführung ermöglicht. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt, dass der Angriff netzwerkbasiert mit geringer Komplexität möglich ist und eine Benutzerinteraktion erfordert, wobei die vollständigen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit die Schwere dieser Schwachstelle unterstreichen. Apple hat das Problem durch eine verbesserte Speicherverwaltung behoben, die sicherstellt, dass freigegebene Speicherbereiche nicht mehr dereferenziert werden.

Häufig gestellte Fragen

Wird CVE-2023-32373 aktiv ausgenutzt?

Ja, sowohl Apple als auch die CISA haben bestätigt, dass CVE-2023-32373 aktiv ausgenutzt wird. Die Schwachstelle wurde in den KEV-Katalog der CISA aufgenommen. Ein Zusammenhang mit Ransomware ist derzeit nicht bekannt.

Welche Produkte sind von CVE-2023-32373 betroffen?

Betroffen sind Apple Safari, iOS, iPadOS, macOS Ventura, tvOS und watchOS in Versionen vor den Mai-2023-Sicherheitsupdates. Darüber hinaus sind auch WebKitGTK+ auf Linux-Systemen und Red Hat Enterprise Linux betroffen.

Wie behebe ich CVE-2023-32373?

Installieren Sie umgehend die verfügbaren Apple-Sicherheitsupdates: iOS 16.5, iPadOS 16.5, macOS Ventura 13.4, Safari 16.5, tvOS 16.5 und watchOS 9.5. Für ältere Geräte stehen iOS 15.7.6 und iPadOS 15.7.6 bereit. Für WebKitGTK+ und Red Hat Enterprise Linux die entsprechenden Distributionsupdates einspielen.

Wie schwerwiegend ist CVE-2023-32373?

Mit einem CVSS-Score von 8.8 von 10 wird CVE-2023-32373 als hoch eingestuft. Die Schwachstelle ermöglicht beliebige Codeausführung durch die Verarbeitung manipulierter Webinhalte. Die aktive Ausnutzung wurde von Apple bestätigt, was trotz des niedrigen EPSS-Scores sofortiges Handeln erfordert.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score12.17%
EPSS-Perzentil95.8%

Daten

Veröffentlicht23. Juni 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.