CVE-2023-37450

HIGH(8.8)KEVErhöhtes Risiko

Apple Multiple Products WebKit Code Execution Vulnerability

Beschreibung

CVE-2023-37450 ist eine Schwachstelle in Apple WebKit, die bei der Verarbeitung von Webinhalten zur Ausfuehrung von beliebigem Code fuehren kann. Betroffen sind zahlreiche Apple-Produkte, darunter Safari, iOS, iPadOS, macOS Ventura, tvOS und watchOS sowie WebKitGTK+. Apple hat bestaetigt, dass diese Schwachstelle moeglicherweise bereits aktiv ausgenutzt wurde. Die CISA hat CVE-2023-37450 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 3. August 2023. Obwohl der EPSS-Score mit 0,022 % relativ niedrig ist, belegt die KEV-Aufnahme die reale Bedrohung durch diese WebKit-Sicherheitsluecke.

KEV-Informationen

Hersteller
Apple
Produkt
Multiple Products
Hinzugefügt am
13. Juli 2023
Fälligkeitsdatum
3. August 2023
Erforderliche Maßnahme
Apply updates per vendor instructions or discontinue use of the product if updates are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

Betroffene Produkte

HerstellerProduktVersion
applesafari< 16.5.2
appleipados< 16.6
appleiphone os< 16.6
applemacos>= 13.0, < 13.5
appletvos< 16.6
applewatchos< 9.6
webkitgtkwebkitgtk\+< 2.42.3

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Fuer CVE-2023-37450 wurde keine spezifische CWE-Klassifikation veroeffentlicht. Die Schwachstelle betrifft die Verarbeitung von Webinhalten durch die WebKit-Engine und ermoeglicht beliebige Codeausfuehrung. Apple hat das Problem durch verbesserte Pruefungen behoben, was auf unzureichende Eingabevalidierung bei der Verarbeitung bestimmter Webinhalte hindeutet.

Auswirkungsanalyse

Die Schwachstelle CVE-2023-37450 ist ueber das Netzwerk ausnutzbar, ohne dass ein physischer Zugang erforderlich ist, und die Angriffskomplexitaet ist niedrig. Es wird keine Authentifizierung benoetigt, jedoch muss der Benutzer aktiv Webinhalte oeffnen, beispielsweise durch den Besuch einer manipulierten Webseite oder das Oeffnen eines Links. Vertraulichkeit (High): Bei erfolgreicher Ausnutzung kann der Angreifer auf saemtliche Daten zugreifen, die dem Browser-Prozess oder der betroffenen Anwendung zugaenglich sind. Integritaet (High): Durch die Ausfuehrung von beliebigem Code koennen Systemdateien manipuliert und Malware installiert werden. Verfuegbarkeit (High): Das betroffene Geraet kann vollstaendig kompromittiert werden. Mit einem CVSS-Score von 8.8 (HIGH) stellt CVE-2023-37450 eine erhebliche Bedrohung fuer alle Nutzer von Apple-Geraeten und WebKitGTK+-basierten Browsern dar.

Exploit-Reifegrad

Die CISA hat CVE-2023-37450 im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 3. August 2023. Apple selbst hat in den Sicherheitshinweisen bestaetigt, dass die Schwachstelle moeglicherweise bereits aktiv ausgenutzt wurde. Obwohl in den vorliegenden Referenzen kein oeffentlicher Exploit-Code direkt verlinkt ist, belegt die KEV-Aufnahme und Apples eigene Bestaetigung die reale Bedrohung. Der EPSS-Score von 0,022 % (5. Perzentil) ist vergleichsweise niedrig, was darauf hindeutet, dass die Ausnutzung gezielt und nicht massenhaft erfolgt ist. Der Ransomware-Status ist als Unknown klassifiziert.

Behebung

  1. Sofortige Aktualisierung aller betroffenen Apple-Geraete: Aktualisieren Sie auf iOS 16.6 und iPadOS 16.6, Safari 16.5.2, tvOS 16.6, macOS Ventura 13.5 und watchOS 9.6. Apple stellt detaillierte Informationen in den Sicherheitshinweisen HT213826, HT213841, HT213843, HT213846 und HT213848 bereit.

  2. WebKitGTK+ aktualisieren: Fuer Linux-basierte Systeme, die WebKitGTK+ verwenden, installieren Sie die gepatchte Version gemaess dem Gentoo Security Advisory GLSA 202401-04 oder den Sicherheitsupdates Ihrer Distribution.

  3. Webinhalte aus nicht vertrauenswuerdigen Quellen einschraenken: Konfigurieren Sie Content-Filter und Web-Proxy-Server, um den Zugriff auf potenziell schaedliche Webseiten zu blockieren. Aktivieren Sie Safari-Sicherheitsfunktionen wie Intelligent Tracking Prevention und Lockdown Mode auf Hochrisikogeraeten.

  4. Geraete-Inventur und Patch-Status ueberpruefen: Fuehren Sie eine Bestandsaufnahme aller Apple-Geraete in Ihrer Organisation durch und stellen Sie sicher, dass alle betroffenen Geraete die Sicherheitsupdates erhalten haben. Nutzen Sie Mobile Device Management (MDM) fuer die zentrale Verwaltung.

  5. Ueberwachung auf verdaechtige Aktivitaeten: Ueberpruefen Sie Netzwerk-Logs auf ungewoehnliche WebKit-bezogene Aktivitaeten und verdaechtige ausgehende Verbindungen von Apple-Geraeten.

Technische Details

CVE-2023-37450 betrifft die WebKit-Engine, die in Apple Safari, iOS, iPadOS, macOS, tvOS, watchOS sowie in WebKitGTK+ zum Einsatz kommt. Die Schwachstelle entsteht bei der Verarbeitung bestimmter Webinhalte, wobei unzureichende Pruefungen zu einer Codeausfuehrung fuehren koennen. Apple hat das Problem durch verbesserte Validierungsmechanismen behoben. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) durchfuehrbar ist und keine Privilegien (PR:N) erfordert, jedoch eine Benutzerinteraktion (UI:R) notwendig ist, beispielsweise der Besuch einer praeparierten Webseite. Alle drei Impact-Metriken stehen auf High (C:H/I:H/A:H), was bedeutet, dass ein erfolgreicher Angriff die vollstaendige Kontrolle ueber den WebKit-Prozess und potenziell das gesamte Geraet ermoeglicht.

Häufig gestellte Fragen

Wird CVE-2023-37450 aktiv ausgenutzt?

Ja, die CISA hat CVE-2023-37450 in den KEV-Katalog aufgenommen, und Apple hat in den Sicherheitshinweisen bestaetigt, dass die Schwachstelle moeglicherweise bereits aktiv ausgenutzt wurde. Der EPSS-Score von 0,022 % deutet jedoch darauf hin, dass die Ausnutzung gezielt und nicht massenhaft erfolgt ist. Der Ransomware-Status ist als Unknown klassifiziert.

Welche Produkte sind von CVE-2023-37450 betroffen?

Betroffen sind Apple Safari, iOS und iPadOS (vor 16.6), macOS Ventura (vor 13.5), tvOS (vor 16.6), watchOS (vor 9.6) sowie WebKitGTK+. Da WebKit die gemeinsame Rendering-Engine all dieser Produkte ist, erstreckt sich die Schwachstelle ueber das gesamte Apple-Oekosystem.

Wie behebe ich CVE-2023-37450?

Aktualisieren Sie alle betroffenen Apple-Geraete auf die neuesten Versionen: iOS/iPadOS 16.6, Safari 16.5.2, macOS Ventura 13.5, tvOS 16.6 und watchOS 9.6. Fuer Linux-Systeme mit WebKitGTK+ installieren Sie die entsprechenden Sicherheitsupdates Ihrer Distribution.

Wie schwerwiegend ist CVE-2023-37450?

CVE-2023-37450 wird mit einem CVSS v3.1-Score von 8.8 als HIGH eingestuft. Die Schwachstelle ermoeglicht die Ausfuehrung von beliebigem Code durch das Verarbeiten manipulierter Webinhalte. Obwohl der EPSS-Score niedrig ist, hat Apple selbst eine moeglicherweise aktive Ausnutzung bestaetigt, und die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score18.95%
EPSS-Perzentil97.1%

Daten

Veröffentlicht27. Juli 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.