CVE-2023-32439

HIGH(8.8)KEVErhöhtes Risiko

Apple Multiple Products WebKit Type Confusion Vulnerability

Beschreibung

CVE-2023-32439 ist eine schwerwiegende Type-Confusion-Schwachstelle in Apples WebKit-Engine, die Safari, iOS, iPadOS und macOS Ventura betrifft. Durch die Verarbeitung speziell präparierter Webinhalte kann ein Angreifer beliebigen Code auf dem Zielgerät ausführen. Apple hat bestätigt, dass CVE-2023-32439 möglicherweise bereits aktiv ausgenutzt wurde. Die Schwachstelle wurde von der CISA in den Known Exploited Vulnerabilities-Katalog aufgenommen und hat einen CVSS-Score von 8.8 (High), was die kritische Natur dieser Type-Confusion-Sicherheitslücke in Apple-Produkten unterstreicht.

KEV-Informationen

Hersteller
Apple
Produkt
Multiple Products
Hinzugefügt am
23. Juni 2023
Fälligkeitsdatum
14. Juli 2023
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
applesafari< 16.5.1
appleipados< 15.7.7; >= 16.0, < 16.5.1
appleiphone os< 15.7.7; >= 16.0, < 16.5.1
applemacos>= 13.0, < 13.4.1
webkitgtkwebkitgtk\+< 2.42.3

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-843: Access of Resource Using Incompatible Type ('Type Confusion')

Bei CVE-2023-32439 tritt eine Type-Confusion-Schwachstelle auf, bei der eine Ressource mit einem inkompatiblen Typ zugegriffen wird. In Apples WebKit-Engine werden bei der Verarbeitung bestimmter Webinhalte Objekte fälschlicherweise als einen anderen Typ interpretiert, was zu unkontrolliertem Speicherzugriff und letztlich zur Ausführung beliebigen Codes führen kann.

Mehr erfahren: CWE-843 — Access of Resource Using Incompatible Type ('Type Confusion')

Auswirkungsanalyse

CVE-2023-32439 ist über das Netzwerk ausnutzbar, ohne dass ein physischer Zugriff auf das betroffene Gerät erforderlich ist. Die Angriffskomplexität ist niedrig und es werden keine Berechtigungen benötigt, allerdings ist eine Benutzerinteraktion erforderlich — etwa das Aufrufen einer manipulierten Webseite. Vertraulichkeit (Hoch): Angreifer können auf sämtliche Daten zugreifen, die im Kontext des Browsers oder der betroffenen Anwendung verfügbar sind, einschließlich Anmeldedaten und persönlicher Informationen. Integrität (Hoch): Die beliebige Codeausführung ermöglicht das Verändern von Dateien, die Installation von Schadsoftware und die Manipulation von Systemeinstellungen. Verfügbarkeit (Hoch): Das betroffene System kann zum Absturz gebracht oder für weitere Angriffe missbraucht werden. Mit einem CVSS-Score von 8.8 (High) ist diese Schwachstelle als hochgradig kritisch einzustufen.

Exploit-Reifegrad

CVE-2023-32439 wird von der CISA als aktiv ausgenutzte Schwachstelle geführt, und Apple hat bestätigt, dass Berichte über aktive Ausnutzung vorliegen. Obwohl in den öffentlichen Referenzen keine dedizierten Exploit-Codes oder Proof-of-Concept-Exploits verlinkt sind, weist die Aufnahme in den KEV-Katalog auf reale Angriffe hin. Der EPSS-Score von 0,99 % zeigt eine moderat erhöhte Ausnutzungswahrscheinlichkeit an, die zusammen mit der bestätigten aktiven Ausnutzung ein sofortiges Handeln erfordert.

Behebung

  1. Herstelleranweisungen befolgen: Gemäß CISA-Vorgabe müssen Maßnahmen gemäß den Apple-Sicherheitshinweisen umgesetzt werden. Die Behebungsfrist war der 14. Juli 2023.
  2. Apple-Geräte auf gepatchte Versionen aktualisieren: Installieren Sie mindestens iOS 16.5.1, iPadOS 16.5.1, iOS 15.7.7, iPadOS 15.7.7, Safari 16.5.1 oder macOS Ventura 13.4.1. Die Updates sind über die Apple-Sicherheitshinweise HT213811, HT213813, HT213814 und HT213816 verfügbar.
  3. WebKit-basierte Anwendungen absichern: Auf Linux-Systemen, die WebKitGTK+ verwenden, sollten die entsprechenden Paketaktualisierungen eingespielt werden (siehe Gentoo GLSA-202401-04). Aktivieren Sie Webfilter und Content-Security-Policies, um den Zugriff auf nicht vertrauenswürdige Webinhalte einzuschränken.
  4. Kompromittierungsanzeichen prüfen: Untersuchen Sie Browser-Protokolle und Netzwerkverkehr auf ungewöhnliche Aktivitäten, insbesondere bei Geräten, die längere Zeit nicht aktualisiert wurden.
  5. Typsicherheit in Webkomponenten stärken: Stellen Sie sicher, dass automatische Updates für WebKit-abhängige Anwendungen aktiviert sind, um künftige Type-Confusion-Schwachstellen zeitnah zu beheben.

Technische Details

CVE-2023-32439 beruht auf einer Type-Confusion-Schwachstelle (CWE-843) in Apples WebKit-Engine. Bei der Verarbeitung von Webinhalten wird ein Objekt fälschlicherweise als einen anderen Typ interpretiert, was dazu führt, dass die Engine auf Speicherbereiche mit falschen Annahmen über deren Struktur zugreift. Dies ermöglicht es einem Angreifer, die interne Speicherverwaltung zu umgehen und beliebigen Code im Kontext des Prozesses auszuführen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H bestätigt, dass der Angriff netzwerkbasiert erfolgt, eine niedrige Komplexität aufweist und keine Berechtigungen erfordert — lediglich der Besuch einer manipulierten Webseite durch den Nutzer ist notwendig. Neben Apple Safari und den Apple-Betriebssystemen ist auch WebKitGTK+ auf Linux-Plattformen betroffen, da es dieselbe zugrunde liegende Engine verwendet.

Häufig gestellte Fragen

Wird CVE-2023-32439 aktiv ausgenutzt?

Ja, Apple hat bestätigt, dass CVE-2023-32439 möglicherweise aktiv ausgenutzt wurde. Die CISA hat die Schwachstelle in ihren Known Exploited Vulnerabilities-Katalog aufgenommen. Ein Zusammenhang mit Ransomware ist derzeit nicht bekannt.

Welche Produkte sind von CVE-2023-32439 betroffen?

Betroffen sind Apple Safari, iOS, iPadOS, macOS Ventura sowie WebKitGTK+ auf Linux-Systemen. Die Schwachstelle wurde in Safari 16.5.1, iOS 16.5.1, iPadOS 16.5.1, iOS 15.7.7, iPadOS 15.7.7 und macOS Ventura 13.4.1 behoben.

Wie behebe ich CVE-2023-32439?

Aktualisieren Sie Ihre Apple-Geräte auf die gepatchten Versionen: iOS 16.5.1, iPadOS 16.5.1, Safari 16.5.1 oder macOS Ventura 13.4.1. Für ältere Geräte steht iOS 15.7.7 bzw. iPadOS 15.7.7 zur Verfügung. Linux-Systeme mit WebKitGTK+ sollten ebenfalls aktualisiert werden.

Wie schwerwiegend ist CVE-2023-32439?

CVE-2023-32439 hat einen CVSS-Score von 8.8 von 10 und wird als High-Severity-Schwachstelle eingestuft. Die Type-Confusion-Lücke ermöglicht die Ausführung beliebigen Codes durch manipulierte Webinhalte. Die bestätigte aktive Ausnutzung macht eine sofortige Behebung dringend erforderlich.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score23.79%
EPSS-Perzentil97.6%

Daten

Veröffentlicht23. Juni 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.