CVE-2023-32439
Apple Multiple Products WebKit Type Confusion Vulnerability
Beschreibung
CVE-2023-32439 ist eine schwerwiegende Type-Confusion-Schwachstelle in Apples WebKit-Engine, die Safari, iOS, iPadOS und macOS Ventura betrifft. Durch die Verarbeitung speziell präparierter Webinhalte kann ein Angreifer beliebigen Code auf dem Zielgerät ausführen. Apple hat bestätigt, dass CVE-2023-32439 möglicherweise bereits aktiv ausgenutzt wurde. Die Schwachstelle wurde von der CISA in den Known Exploited Vulnerabilities-Katalog aufgenommen und hat einen CVSS-Score von 8.8 (High), was die kritische Natur dieser Type-Confusion-Sicherheitslücke in Apple-Produkten unterstreicht.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | safari | < 16.5.1 |
| apple | ipados | < 15.7.7; >= 16.0, < 16.5.1 |
| apple | iphone os | < 15.7.7; >= 16.0, < 16.5.1 |
| apple | macos | >= 13.0, < 13.4.1 |
| webkitgtk | webkitgtk\+ | < 2.42.3 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://security.gentoo.org/glsa/202401-04(Third Party Advisory)
- https://support.apple.com/en-us/HT213811(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213813(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213814(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213816(Release Notes, Vendor Advisory)
- https://support.apple.com/kb/HT213814(Vendor Advisory)
- https://support.apple.com/kb/HT213816(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-32439(US Government Resource)
Schwachstellentyp
CWE-843: Access of Resource Using Incompatible Type ('Type Confusion')
Bei CVE-2023-32439 tritt eine Type-Confusion-Schwachstelle auf, bei der eine Ressource mit einem inkompatiblen Typ zugegriffen wird. In Apples WebKit-Engine werden bei der Verarbeitung bestimmter Webinhalte Objekte fälschlicherweise als einen anderen Typ interpretiert, was zu unkontrolliertem Speicherzugriff und letztlich zur Ausführung beliebigen Codes führen kann.
Mehr erfahren: CWE-843 — Access of Resource Using Incompatible Type ('Type Confusion')
Auswirkungsanalyse
CVE-2023-32439 ist über das Netzwerk ausnutzbar, ohne dass ein physischer Zugriff auf das betroffene Gerät erforderlich ist. Die Angriffskomplexität ist niedrig und es werden keine Berechtigungen benötigt, allerdings ist eine Benutzerinteraktion erforderlich — etwa das Aufrufen einer manipulierten Webseite. Vertraulichkeit (Hoch): Angreifer können auf sämtliche Daten zugreifen, die im Kontext des Browsers oder der betroffenen Anwendung verfügbar sind, einschließlich Anmeldedaten und persönlicher Informationen. Integrität (Hoch): Die beliebige Codeausführung ermöglicht das Verändern von Dateien, die Installation von Schadsoftware und die Manipulation von Systemeinstellungen. Verfügbarkeit (Hoch): Das betroffene System kann zum Absturz gebracht oder für weitere Angriffe missbraucht werden. Mit einem CVSS-Score von 8.8 (High) ist diese Schwachstelle als hochgradig kritisch einzustufen.
Exploit-Reifegrad
CVE-2023-32439 wird von der CISA als aktiv ausgenutzte Schwachstelle geführt, und Apple hat bestätigt, dass Berichte über aktive Ausnutzung vorliegen. Obwohl in den öffentlichen Referenzen keine dedizierten Exploit-Codes oder Proof-of-Concept-Exploits verlinkt sind, weist die Aufnahme in den KEV-Katalog auf reale Angriffe hin. Der EPSS-Score von 0,99 % zeigt eine moderat erhöhte Ausnutzungswahrscheinlichkeit an, die zusammen mit der bestätigten aktiven Ausnutzung ein sofortiges Handeln erfordert.
Behebung
- Herstelleranweisungen befolgen: Gemäß CISA-Vorgabe müssen Maßnahmen gemäß den Apple-Sicherheitshinweisen umgesetzt werden. Die Behebungsfrist war der 14. Juli 2023.
- Apple-Geräte auf gepatchte Versionen aktualisieren: Installieren Sie mindestens iOS 16.5.1, iPadOS 16.5.1, iOS 15.7.7, iPadOS 15.7.7, Safari 16.5.1 oder macOS Ventura 13.4.1. Die Updates sind über die Apple-Sicherheitshinweise HT213811, HT213813, HT213814 und HT213816 verfügbar.
- WebKit-basierte Anwendungen absichern: Auf Linux-Systemen, die WebKitGTK+ verwenden, sollten die entsprechenden Paketaktualisierungen eingespielt werden (siehe Gentoo GLSA-202401-04). Aktivieren Sie Webfilter und Content-Security-Policies, um den Zugriff auf nicht vertrauenswürdige Webinhalte einzuschränken.
- Kompromittierungsanzeichen prüfen: Untersuchen Sie Browser-Protokolle und Netzwerkverkehr auf ungewöhnliche Aktivitäten, insbesondere bei Geräten, die längere Zeit nicht aktualisiert wurden.
- Typsicherheit in Webkomponenten stärken: Stellen Sie sicher, dass automatische Updates für WebKit-abhängige Anwendungen aktiviert sind, um künftige Type-Confusion-Schwachstellen zeitnah zu beheben.
Technische Details
CVE-2023-32439 beruht auf einer Type-Confusion-Schwachstelle (CWE-843) in Apples WebKit-Engine. Bei der Verarbeitung von Webinhalten wird ein Objekt fälschlicherweise als einen anderen Typ interpretiert, was dazu führt, dass die Engine auf Speicherbereiche mit falschen Annahmen über deren Struktur zugreift. Dies ermöglicht es einem Angreifer, die interne Speicherverwaltung zu umgehen und beliebigen Code im Kontext des Prozesses auszuführen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H bestätigt, dass der Angriff netzwerkbasiert erfolgt, eine niedrige Komplexität aufweist und keine Berechtigungen erfordert — lediglich der Besuch einer manipulierten Webseite durch den Nutzer ist notwendig. Neben Apple Safari und den Apple-Betriebssystemen ist auch WebKitGTK+ auf Linux-Plattformen betroffen, da es dieselbe zugrunde liegende Engine verwendet.
Häufig gestellte Fragen
Wird CVE-2023-32439 aktiv ausgenutzt?
Ja, Apple hat bestätigt, dass CVE-2023-32439 möglicherweise aktiv ausgenutzt wurde. Die CISA hat die Schwachstelle in ihren Known Exploited Vulnerabilities-Katalog aufgenommen. Ein Zusammenhang mit Ransomware ist derzeit nicht bekannt.
Welche Produkte sind von CVE-2023-32439 betroffen?
Betroffen sind Apple Safari, iOS, iPadOS, macOS Ventura sowie WebKitGTK+ auf Linux-Systemen. Die Schwachstelle wurde in Safari 16.5.1, iOS 16.5.1, iPadOS 16.5.1, iOS 15.7.7, iPadOS 15.7.7 und macOS Ventura 13.4.1 behoben.
Wie behebe ich CVE-2023-32439?
Aktualisieren Sie Ihre Apple-Geräte auf die gepatchten Versionen: iOS 16.5.1, iPadOS 16.5.1, Safari 16.5.1 oder macOS Ventura 13.4.1. Für ältere Geräte steht iOS 15.7.7 bzw. iPadOS 15.7.7 zur Verfügung. Linux-Systeme mit WebKitGTK+ sollten ebenfalls aktualisiert werden.
Wie schwerwiegend ist CVE-2023-32439?
CVE-2023-32439 hat einen CVSS-Score von 8.8 von 10 und wird als High-Severity-Schwachstelle eingestuft. Die Type-Confusion-Lücke ermöglicht die Ausführung beliebigen Codes durch manipulierte Webinhalte. Die bestätigte aktive Ausnutzung macht eine sofortige Behebung dringend erforderlich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.