CVE-2023-32435
Apple Multiple Products WebKit Memory Corruption Vulnerability
Beschreibung
CVE-2023-32435 ist eine schwerwiegende Speicherbeschädigungs-Schwachstelle (Out-of-bounds Write) in mehreren Apple-Produkten, darunter Safari, iOS, iPadOS und macOS Ventura. Die Sicherheitslücke ermöglicht es Angreifern, durch das Verarbeiten speziell präparierter Webinhalte beliebigen Code auf dem Zielgerät auszuführen. Apple hat bestätigt, dass CVE-2023-32435 möglicherweise bereits aktiv gegen ältere iOS-Versionen vor iOS 15.7 ausgenutzt wurde. Die CISA hat diese Schwachstelle in ihren Known Exploited Vulnerabilities-Katalog aufgenommen, was die Dringlichkeit der Behebung unterstreicht. Mit einem CVSS-Score von 8.8 (High) stellt diese Speicherbeschädigungs-Schwachstelle ein erhebliches Sicherheitsrisiko für alle Nutzer betroffener Apple-Geräte dar.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | safari | < 16.4 |
| apple | ipados | < 15.7.7; >= 16.0, < 16.4 |
| apple | iphone os | < 15.7.7; >= 16.0, < 16.4 |
| apple | macos | >= 13.0, < 13.3 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://support.apple.com/en-us/HT213670(Vendor Advisory)
- https://support.apple.com/en-us/HT213671(Vendor Advisory)
- https://support.apple.com/en-us/HT213676(Vendor Advisory)
- https://support.apple.com/en-us/HT213811(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-32435(US Government Resource)
Schwachstellentyp
CWE-787: Out-of-bounds Write
Bei CVE-2023-32435 handelt es sich um eine Out-of-bounds Write-Schwachstelle, bei der die Anwendung Daten über die Grenzen eines zugewiesenen Speicherpuffers hinaus schreibt. Im Kontext von Apples WebKit-Engine führt die fehlerhafte Zustandsverwaltung dazu, dass bei der Verarbeitung bestimmter Webinhalte Speicherbereiche beschädigt werden, was zur Ausführung von beliebigem Code missbraucht werden kann.
Mehr erfahren: CWE-787 — Out-of-bounds Write
Auswirkungsanalyse
CVE-2023-32435 ist über das Netzwerk ausnutzbar, ohne dass physischer Zugriff auf das Gerät erforderlich ist. Die Ausnutzung erfordert zwar eine Benutzerinteraktion — etwa den Besuch einer manipulierten Webseite oder das Öffnen eines bösartigen Links — doch die Angriffskomplexität ist niedrig und es sind keine Berechtigungen erforderlich, um den Angriff durchzuführen. Vertraulichkeit (Hoch): Angreifer können auf sämtliche auf dem Gerät gespeicherten Daten zugreifen, einschließlich persönlicher Informationen, Passwörter und Kommunikation. Integrität (Hoch): Durch die Codeausführung können Angreifer Daten manipulieren, Schadsoftware installieren oder Systemeinstellungen verändern. Verfügbarkeit (Hoch): Das betroffene Gerät kann zum Absturz gebracht oder vollständig unbrauchbar gemacht werden. Mit einem CVSS-Score von 8.8 und der Bewertung als High-Severity-Schwachstelle besteht dringender Handlungsbedarf.
Exploit-Reifegrad
CVE-2023-32435 wird von der CISA als aktiv ausgenutzte Schwachstelle geführt, und Apple selbst hat bestätigt, dass Berichte über eine aktive Ausnutzung gegen ältere iOS-Versionen vorliegen. Obwohl in den öffentlichen Referenzen keine dedizierten Exploit-Codes oder Proof-of-Concepts verlinkt sind, deutet die Aufnahme in den KEV-Katalog auf gezielte Angriffe hin — vermutlich im Kontext von Spyware-Kampagnen. Der EPSS-Score von 0,42 % liegt zwar im niedrigeren Bereich, doch die bestätigte aktive Ausnutzung überwiegt diese statistische Einschätzung und macht sofortige Gegenmaßnahmen erforderlich.
Behebung
- Herstelleranweisungen befolgen: Gemäß CISA-Vorgabe müssen Maßnahmen gemäß den Apple-Sicherheitshinweisen umgesetzt oder das Produkt eingestellt werden, falls keine Patches verfügbar sind. Die Behebungsfrist war der 14. Juli 2023.
- Apple-Geräte auf gepatchte Versionen aktualisieren: Installieren Sie mindestens iOS 16.4, iPadOS 16.4, iOS 15.7.7, iPadOS 15.7.7, Safari 16.4 oder macOS Ventura 13.3. Die entsprechenden Updates sind über die Apple-Sicherheitshinweise HT213670, HT213671, HT213676 und HT213811 verfügbar.
- Webinhalte einschränken: Aktivieren Sie auf verwalteten Geräten Webfilter oder Content-Security-Richtlinien, um den Zugriff auf unbekannte oder nicht vertrauenswürdige Webseiten zu beschränken und so die Angriffsfläche zu reduzieren.
- Systeme auf Kompromittierung prüfen: Überprüfen Sie Geräteprotokolle und Netzwerkverkehr auf Anzeichen einer Kompromittierung, insbesondere bei Geräten mit älteren iOS-Versionen vor 15.7, die bevorzugte Ziele waren.
- Speicherschutzmaßnahmen validieren: Stellen Sie sicher, dass Geräteverwaltungsrichtlinien (MDM) aktiv sind und automatische Updates erzwungen werden, um künftige Speicherbeschädigungs-Schwachstellen zeitnah zu beheben.
Technische Details
CVE-2023-32435 basiert auf einer Out-of-bounds Write-Schwachstelle (CWE-787) in der Zustandsverwaltung von Apples WebKit-Engine. Die fehlerhafte Handhabung des internen Zustands bei der Verarbeitung bestimmter Webinhalte ermöglicht es, Daten über die Grenzen eines zugewiesenen Speicherpuffers hinaus zu schreiben. Dies kann zur Manipulation von Steuerstrukturen im Speicher führen, was einem Angreifer die Ausführung von beliebigem Code im Kontext des Browsers oder der Anwendung ermöglicht. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt, dass der Angriff über das Netzwerk erfolgt, eine geringe Komplexität aufweist und keine Berechtigungen erfordert — lediglich eine Benutzerinteraktion wie das Öffnen eines manipulierten Links ist nötig. Da WebKit die Rendering-Engine für Safari sowie eingebettete Webansichten in iOS und macOS ist, betrifft die Schwachstelle ein breites Spektrum an Anwendungen und Nutzungsszenarien.
Häufig gestellte Fragen
Wird CVE-2023-32435 aktiv ausgenutzt?
Ja, Apple hat bestätigt, dass CVE-2023-32435 möglicherweise aktiv gegen Geräte mit iOS-Versionen vor 15.7 ausgenutzt wurde. Die CISA hat die Schwachstelle in ihren Known Exploited Vulnerabilities-Katalog aufgenommen, was die aktive Bedrohung bestätigt. Der Zusammenhang mit Ransomware ist derzeit nicht bekannt.
Welche Produkte sind von CVE-2023-32435 betroffen?
Betroffen sind Apple Safari, iOS, iPadOS und macOS Ventura. Die Schwachstelle wurde in Safari 16.4, iOS 16.4, iPadOS 16.4, iOS 15.7.7, iPadOS 15.7.7 und macOS Ventura 13.3 behoben. Alle früheren Versionen dieser Produkte sind potenziell anfällig.
Wie behebe ich CVE-2023-32435?
Aktualisieren Sie Ihre Apple-Geräte auf die gepatchten Versionen: mindestens iOS 16.4 bzw. 15.7.7, iPadOS 16.4 bzw. 15.7.7, Safari 16.4 oder macOS Ventura 13.3. Detaillierte Anweisungen finden Sie in den Apple-Sicherheitshinweisen. Zusätzlich sollten Sie Webfilter auf verwalteten Geräten aktivieren.
Wie schwerwiegend ist CVE-2023-32435?
CVE-2023-32435 hat einen CVSS-Score von 8.8 von 10 und wird als High-Severity-Schwachstelle eingestuft. Die Sicherheitslücke ermöglicht die Ausführung beliebigen Codes durch manipulierte Webinhalte. Der EPSS-Score zeigt, dass die Schwachstelle zwar nicht massenhaft ausgenutzt wird, jedoch gezielte Angriffe bestätigt sind.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.