CVE-2023-32409
Apple Multiple Products WebKit Sandbox Escape Vulnerability
Beschreibung
CVE-2023-32409 ist eine Schwachstelle in Apple WebKit, die es einem entfernten Angreifer ermöglicht, aus der Web-Content-Sandbox auszubrechen. Betroffen sind zahlreiche Apple-Produkte, darunter Safari, iOS, iPadOS, macOS Ventura, tvOS und watchOS. Die Sicherheitslücke wurde durch unzureichende Bounds-Checks verursacht und in watchOS 9.5, tvOS 16.5, macOS Ventura 13.4, Safari 16.5, iOS 16.5 und iPadOS 16.5 sowie iOS 15.7.8 und iPadOS 15.7.8 behoben. Apple hat berichtet, dass CVE-2023-32409 möglicherweise bereits aktiv ausgenutzt wurde, und die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | safari | < 16.5 |
| apple | ipados | >= 15.0, < 15.7.8; >= 16.0, < 16.5 |
| apple | iphone os | >= 15.0, < 15.7.8; >= 16.0, < 16.5 |
| apple | macos | >= 13.0, < 13.4 |
| apple | tvos | < 16.5 |
| apple | watchos | < 9.5 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N
Referenzen
- https://support.apple.com/en-us/HT213757(Vendor Advisory)
- https://support.apple.com/en-us/HT213758(Vendor Advisory)
- https://support.apple.com/en-us/HT213761(Vendor Advisory)
- https://support.apple.com/en-us/HT213762(Vendor Advisory)
- https://support.apple.com/en-us/HT213764(Vendor Advisory)
- https://support.apple.com/en-us/HT213842(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-32409(US Government Resource)
Schwachstellentyp
Für CVE-2023-32409 wurde kein spezifischer CWE-Typ zugewiesen. Die Schwachstelle basiert auf unzureichenden Bounds-Checks in Apple WebKit, die einen Sandbox-Escape ermöglichen. Das Problem wurde durch verbesserte Grenzwertprüfungen behoben.
Auswirkungsanalyse
CVE-2023-32409 hat mit einem CVSS-Score von 8.6 eine hohe Einstufung. Die Schwachstelle ist über das Netzwerk ausnutzbar ohne physischen Zugang, die Angriffskomplexität ist gering und es werden keine Authentifizierung oder Benutzerinteraktion benötigt. Besonders kritisch ist der geänderte Scope (Changed), was bedeutet, dass die Schwachstelle Auswirkungen über die verwundbare Komponente hinaus haben kann — in diesem Fall ermöglicht der Sandbox-Escape den Zugriff auf Ressourcen außerhalb der Web-Content-Sandbox. Integrität (hoch): Ein Angreifer kann durch den Sandbox-Ausbruch auf Systemressourcen zugreifen und diese manipulieren, die normalerweise durch die Sandbox-Isolierung geschützt sind. Obwohl der EPSS-Score mit 0,25 % relativ niedrig ist, hat Apple die aktive Ausnutzung bestätigt und die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2023-32409 bestätigt und die Schwachstelle mit einer Behebungsfrist bis zum 12. Juni 2023 in den KEV-Katalog aufgenommen. Apple selbst hat berichtet, dass diese Schwachstelle möglicherweise bereits aktiv ausgenutzt wurde. Trotz des relativ niedrigen EPSS-Scores von 0,25 % (47,95. Perzentil) ist die bestätigte aktive Ausnutzung ein klarer Indikator dafür, dass sofortiges Handeln erforderlich ist. In den verfügbaren Referenzen ist kein öffentlicher Exploit-Code verlinkt, die gezielte Ausnutzung erfolgt vermutlich im Rahmen von Advanced Persistent Threats.
Behebung
- Herstelleranweisungen befolgen: Gemäß CISA-KEV-Vorgabe sofort die von Apple bereitgestellten Sicherheitsupdates installieren. Die Behebungsfrist war der 12. Juni 2023.
- Apple-Geräte aktualisieren: iOS auf Version 16.5 oder höher (bzw. 15.7.8 für ältere Geräte), iPadOS auf Version 16.5 oder höher (bzw. 15.7.8), macOS Ventura auf Version 13.4, Safari auf Version 16.5, tvOS auf Version 16.5 und watchOS auf Version 9.5 aktualisieren.
- Web-Content-Zugriff einschränken: Bis zur Aktualisierung den Zugriff auf nicht vertrauenswürdige Webinhalte minimieren. Content-Security-Policies und Webfilter können als zusätzliche Schutzschicht eingesetzt werden.
- Geräte auf Kompromittierung prüfen: Logs und Systemverhalten auf Anzeichen eines Sandbox-Escapes untersuchen, insbesondere ungewöhnliche Prozessausführungen oder Dateizugriffe außerhalb der Sandbox-Grenzen.
- Automatische Updates aktivieren: Sicherstellen, dass automatische Sicherheitsupdates auf allen Apple-Geräten aktiviert sind, um zukünftige kritische Patches zeitnah zu erhalten.
Technische Details
CVE-2023-32409 ist eine Schwachstelle in Apple WebKit, die auf unzureichende Bounds-Checks zurückzuführen ist. Ein entfernter Angreifer kann durch speziell präparierte Webinhalte die Web-Content-Sandbox von WebKit umgehen und auf Systemressourcen zugreifen, die normalerweise durch die Sandbox-Isolierung geschützt sind. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N zeigt, dass der Angriff netzwerkbasiert ohne Authentifizierung oder Benutzerinteraktion möglich ist, wobei der geänderte Scope auf die Möglichkeit hinweist, die Sandbox-Grenze zu durchbrechen. Die hohe Auswirkung auf die Integrität bei keiner Auswirkung auf Vertraulichkeit oder Verfügbarkeit deutet darauf hin, dass der Angreifer durch den Sandbox-Escape Schreibzugriff auf geschützte Ressourcen erlangt, ohne direkt Daten auszulesen oder das System zum Absturz zu bringen.
Häufig gestellte Fragen
Wird CVE-2023-32409 aktiv ausgenutzt?
Ja, sowohl Apple als auch die CISA haben bestätigt, dass CVE-2023-32409 aktiv ausgenutzt wird. Die Schwachstelle wurde in den KEV-Katalog der CISA aufgenommen. Ein Zusammenhang mit Ransomware ist derzeit nicht bekannt.
Welche Produkte sind von CVE-2023-32409 betroffen?
Betroffen sind Apple Safari, iOS, iPadOS, macOS Ventura, tvOS und watchOS in Versionen vor den Mai-2023-Sicherheitsupdates. Da WebKit die Rendering-Engine aller Browser auf Apple-Plattformen ist, betrifft die Schwachstelle potenziell alle Webbrowser auf den betroffenen Geräten.
Wie behebe ich CVE-2023-32409?
Installieren Sie umgehend die verfügbaren Apple-Sicherheitsupdates: iOS 16.5, iPadOS 16.5, macOS Ventura 13.4, Safari 16.5, tvOS 16.5 und watchOS 9.5. Für ältere Geräte stehen iOS 15.7.8 und iPadOS 15.7.8 bereit. Details finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2023-32409?
Mit einem CVSS-Score von 8.6 von 10 wird CVE-2023-32409 als hoch eingestuft. Besonders kritisch ist der Sandbox-Escape, der den Schutz der Web-Content-Isolierung aufhebt. Trotz des niedrigen EPSS-Scores bestätigt die Aufnahme in den KEV-Katalog die reale Bedrohung durch diese Schwachstelle.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.