CVE-2023-32373
Apple Multiple Products WebKit Use-After-Free Vulnerability
Beschreibung
CVE-2023-32373 ist eine Use-after-free-Schwachstelle in Apple WebKit, die es einem Angreifer ermöglicht, durch die Verarbeitung speziell präparierter Webinhalte beliebigen Code auszuführen. Betroffen sind zahlreiche Apple-Produkte, darunter Safari, iOS, iPadOS, macOS Ventura, tvOS und watchOS, sowie WebKitGTK+ und Red Hat Enterprise Linux. Die Sicherheitslücke wurde durch eine verbesserte Speicherverwaltung behoben und ist in watchOS 9.5, tvOS 16.5, macOS Ventura 13.4, Safari 16.5, iOS 16.5 und iPadOS 16.5 sowie iOS 15.7.6 und iPadOS 15.7.6 gepatcht. Apple hat berichtet, dass CVE-2023-32373 möglicherweise bereits aktiv ausgenutzt wurde, und die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | safari | < 16.5 |
| apple | ipados | < 15.7.6; >= 16.0, < 16.5 |
| apple | iphone os | >= 15.0, < 15.7.6; >= 16.0, < 16.5 |
| apple | macos | < 13.4 |
| apple | tvos | < 16.5 |
| apple | watchos | < 9.5 |
| redhat | enterprise linux | 6.0; 7.0; 8.0; 9.0 |
| webkitgtk | webkitgtk\+ | < 2.42.3 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://security.gentoo.org/glsa/202401-04(Third Party Advisory)
- https://support.apple.com/en-us/HT213757(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213758(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213761(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213762(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213764(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213765(Release Notes, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-32373(US Government Resource)
Schwachstellentyp
CWE-416: Use After Free
Bei CVE-2023-32373 greift die WebKit-Rendering-Engine auf einen Speicherbereich zu, der bereits freigegeben wurde. Diese Use-after-free-Schwachstelle ermöglicht es einem Angreifer, den freigegebenen Speicher mit eigenem Code zu überschreiben, der anschließend bei dem erneuten Zugriff ausgeführt wird — was zu beliebiger Codeausführung führen kann.
Mehr erfahren: CWE-416 — Use After Free
Auswirkungsanalyse
CVE-2023-32373 hat mit einem CVSS-Score von 8.8 eine hohe Einstufung. Die Schwachstelle ist über das Netzwerk ausnutzbar ohne physischen Zugang, die Angriffskomplexität ist gering und es wird keine Authentifizierung benötigt, allerdings ist eine Benutzerinteraktion erforderlich — das Opfer muss eine präparierte Webseite besuchen oder manipulierte Webinhalte verarbeiten. Vertraulichkeit (hoch): Ein Angreifer kann durch die Codeausführung auf alle vom WebKit-Prozess erreichbaren Daten zugreifen, einschließlich Browser-Daten, Cookies und gespeicherte Zugangsdaten. Integrität (hoch): Die beliebige Codeausführung ermöglicht die Installation von Schadsoftware, die Manipulation von Systemdateien und das Einschleusen von Backdoors. Verfügbarkeit (hoch): Der Angreifer kann den Prozess zum Absturz bringen oder Systemressourcen vollständig kontrollieren. Trotz des niedrigen EPSS-Scores von 0,018 % hat Apple die aktive Ausnutzung bestätigt.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2023-32373 bestätigt und die Schwachstelle mit einer Behebungsfrist bis zum 12. Juni 2023 in den KEV-Katalog aufgenommen. Apple selbst hat berichtet, dass diese Schwachstelle möglicherweise bereits aktiv ausgenutzt wurde. Der niedrige EPSS-Score von 0,018 % (4,11. Perzentil) deutet darauf hin, dass die Ausnutzung sehr gezielt und nicht breit gestreut erfolgt, was typisch für Advanced Persistent Threats oder staatlich gesteuerte Angriffskampagnen ist. In den verfügbaren Referenzen ist kein öffentlicher Exploit-Code direkt verlinkt.
Behebung
- Herstelleranweisungen befolgen: Gemäß CISA-KEV-Vorgabe sofort die von Apple bereitgestellten Sicherheitsupdates installieren. Die Behebungsfrist war der 12. Juni 2023.
- Apple-Geräte aktualisieren: iOS auf Version 16.5 oder höher (bzw. 15.7.6 für ältere Geräte), iPadOS auf Version 16.5 oder höher (bzw. 15.7.6), macOS Ventura auf Version 13.4, Safari auf Version 16.5, tvOS auf Version 16.5 und watchOS auf Version 9.5 aktualisieren. Für Linux-Systeme mit WebKitGTK+ und Red Hat Enterprise Linux die entsprechenden Distributionsupdates einspielen.
- Web-Content-Zugriff einschränken: Bis zur Aktualisierung den Zugriff auf nicht vertrauenswürdige Webinhalte minimieren. Content-Security-Policies und Webfilter können als Zwischenmaßnahme verdächtige Inhalte blockieren.
- Systeme auf Kompromittierung prüfen: Logs und Systemverhalten auf Anzeichen von Code-Execution prüfen, insbesondere ungewöhnliche Prozessausführungen, verdächtige Netzwerkverbindungen oder Änderungen an Systemdateien.
- Speicherschutzmechanismen härten: Langfristig sicherstellen, dass alle Systeme aktuelle Speicherschutzmechanismen wie ASLR und Stack Canaries aktiviert haben, um die Ausnutzung von Use-after-free-Schwachstellen zu erschweren.
Technische Details
CVE-2023-32373 basiert auf einer Use-after-free-Schwachstelle (CWE-416) in der WebKit-Rendering-Engine von Apple. Bei der Verarbeitung speziell präparierter Webinhalte wird ein Speicherobjekt freigegeben, auf das anschließend erneut zugegriffen wird. Ein Angreifer kann den freigegebenen Speicherbereich mit eigenem Schadcode überschreiben, der bei dem nachfolgenden Zugriff ausgeführt wird und so beliebige Codeausführung ermöglicht. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt, dass der Angriff netzwerkbasiert mit geringer Komplexität möglich ist und eine Benutzerinteraktion erfordert, wobei die vollständigen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit die Schwere dieser Schwachstelle unterstreichen. Apple hat das Problem durch eine verbesserte Speicherverwaltung behoben, die sicherstellt, dass freigegebene Speicherbereiche nicht mehr dereferenziert werden.
Häufig gestellte Fragen
Wird CVE-2023-32373 aktiv ausgenutzt?
Ja, sowohl Apple als auch die CISA haben bestätigt, dass CVE-2023-32373 aktiv ausgenutzt wird. Die Schwachstelle wurde in den KEV-Katalog der CISA aufgenommen. Ein Zusammenhang mit Ransomware ist derzeit nicht bekannt.
Welche Produkte sind von CVE-2023-32373 betroffen?
Betroffen sind Apple Safari, iOS, iPadOS, macOS Ventura, tvOS und watchOS in Versionen vor den Mai-2023-Sicherheitsupdates. Darüber hinaus sind auch WebKitGTK+ auf Linux-Systemen und Red Hat Enterprise Linux betroffen.
Wie behebe ich CVE-2023-32373?
Installieren Sie umgehend die verfügbaren Apple-Sicherheitsupdates: iOS 16.5, iPadOS 16.5, macOS Ventura 13.4, Safari 16.5, tvOS 16.5 und watchOS 9.5. Für ältere Geräte stehen iOS 15.7.6 und iPadOS 15.7.6 bereit. Für WebKitGTK+ und Red Hat Enterprise Linux die entsprechenden Distributionsupdates einspielen.
Wie schwerwiegend ist CVE-2023-32373?
Mit einem CVSS-Score von 8.8 von 10 wird CVE-2023-32373 als hoch eingestuft. Die Schwachstelle ermöglicht beliebige Codeausführung durch die Verarbeitung manipulierter Webinhalte. Die aktive Ausnutzung wurde von Apple bestätigt, was trotz des niedrigen EPSS-Scores sofortiges Handeln erfordert.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.