CVE-2023-38606

MEDIUM(5.5)KEV

Apple Multiple Products Kernel Unspecified Vulnerability

Beschreibung

CVE-2023-38606 ist eine Schwachstelle in mehreren Apple-Produkten, die auf unzureichendes State Management zurückzuführen ist und es einer Anwendung ermöglicht, sensiblen Kernel-Zustand zu verändern. Betroffen sind macOS Monterey vor 12.6.8, iOS und iPadOS vor 15.7.8 bzw. 16.6, tvOS vor 16.6, macOS Big Sur vor 11.7.9, macOS Ventura vor 13.5 und watchOS vor 9.6. Apple hat bestätigt, dass diese Schwachstelle möglicherweise bereits gegen iOS-Versionen vor 15.7.1 aktiv ausgenutzt wurde. Die CISA hat CVE-2023-38606 in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen, was die Notwendigkeit einer sofortigen Aktualisierung aller betroffenen Apple-Geräte unterstreicht.

KEV-Informationen

Hersteller
Apple
Produkt
Multiple Products
Hinzugefügt am
26. Juli 2023
Fälligkeitsdatum
16. August 2023
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:NIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
NONE
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
3.6

Betroffene Produkte

HerstellerProduktVersion
appleipados< 15.7.8; >= 16.0, < 16.6
appleiphone os< 15.7.8; >= 16.0, < 16.6
applemacos>= 11.0, < 11.7.9; >= 12.0.0, < 12.6.8; >= 13.0, < 13.5
appletvos< 16.6
applewatchos< 9.6

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
5.5
MEDIUM

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
5.5
MEDIUM

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N

Referenzen

Schwachstellentyp

Keine CWE-Zuordnung

Für CVE-2023-38606 wurde keine spezifische CWE-Schwachstellenkategorie zugewiesen. Apple beschreibt das zugrunde liegende Problem als unzureichendes State Management, das einer Anwendung die Modifikation von sensiblem Kernel-Zustand ermöglicht. Diese Art von Schwachstelle betrifft die Verwaltung interner Systemzustände und kann zu einer Privilegienerhöhung auf Kernel-Ebene führen.

Auswirkungsanalyse

CVE-2023-38606 erfordert lokalen Zugriff für die Ausnutzung, was bedeutet, dass ein Angreifer zunächst Code auf dem Zielgerät ausführen können muss, beispielsweise durch eine bösartige App. Die Angriffskomplexität ist gering, es ist keine Authentifizierung erforderlich, jedoch muss der Benutzer die schadhafte Anwendung installieren oder ausführen (Benutzerinteraktion erforderlich). Integrität (Hoch): Die Schwachstelle ermöglicht die Modifikation von sensiblem Kernel-Zustand, was die Integrität des gesamten Betriebssystems gefährden kann. Die Vertraulichkeit und Verfügbarkeit sind laut CVSS-Bewertung nicht direkt betroffen, was darauf hindeutet, dass der Angriff primär auf die Manipulation von Systemzuständen abzielt. Mit einem CVSS-Score von 5.5 (MEDIUM) und einem relativ niedrigen EPSS-Score von 0,1 % ist die automatisierte Ausnutzungswahrscheinlichkeit gering, jedoch hat Apple bestätigt, dass die Schwachstelle in gezielten Angriffen bereits aktiv ausgenutzt wurde.

Exploit-Reifegrad

Apple hat bestätigt, dass CVE-2023-38606 möglicherweise aktiv gegen iOS-Versionen vor 15.7.1 ausgenutzt wurde, und die CISA hat die Schwachstelle in ihren KEV-Katalog aufgenommen. Trotz des niedrigen EPSS-Scores von 0,1 % handelt es sich um eine von staatlich unterstützten Akteuren genutzte Schwachstelle, die in gezielten Angriffen eingesetzt wird. Der niedrige EPSS-Wert spiegelt wider, dass die Ausnutzung nicht massenhaft erfolgt, sondern auf hochwertige Ziele beschränkt ist. Die Kombination aus bestätigter aktiver Ausnutzung und Kernel-Zugriff macht CVE-2023-38606 trotz des moderaten CVSS-Scores zu einer ernstzunehmenden Bedrohung.

Behebung

  1. Apple-Sicherheitsupdates installieren: Aktualisieren Sie alle betroffenen Geräte umgehend auf die gepatchten Versionen: macOS Monterey 12.6.8, iOS/iPadOS 15.7.8 oder 16.6, tvOS 16.6, macOS Big Sur 11.7.9, macOS Ventura 13.5 und watchOS 9.6. Die CISA forderte eine Behebung bis zum 16. August 2023.
  2. Automatische Updates aktivieren: Stellen Sie sicher, dass automatische Betriebssystem-Updates auf allen Apple-Geräten in der Organisation aktiviert sind, um zukünftige Sicherheitspatches zeitnah zu erhalten.
  3. Mobile Device Management (MDM) nutzen: Setzen Sie MDM-Lösungen ein, um den Update-Status aller verwalteten Apple-Geräte zentral zu überwachen und nicht gepatchte Geräte zu identifizieren.
  4. App-Installation einschränken: Beschränken Sie die Installation von Anwendungen auf vertrauenswürdige Quellen (App Store) und verhindern Sie das Sideloading von Apps, um das Risiko der lokalen Ausnutzung zu minimieren.
  5. Überwachung und Erkennung: Überwachen Sie Geräte auf ungewöhnliches Verhalten, insbesondere auf Anzeichen von Kernel-Manipulationen oder verdächtige App-Aktivitäten. Prüfen Sie, ob Geräte Anzeichen einer Kompromittierung zeigen.

Technische Details

CVE-2023-38606 beruht auf unzureichendem State Management in mehreren Apple-Betriebssystemen, das einer Anwendung ermöglicht, sensiblen Kernel-Zustand zu modifizieren. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N zeigt, dass die Ausnutzung lokalen Zugriff erfordert und eine Benutzerinteraktion voraussetzt, beispielsweise durch die Installation einer manipulierten Anwendung. Der Angriff beschränkt sich auf die Integrität des Systems (I:H), während Vertraulichkeit und Verfügbarkeit nicht direkt betroffen sind. Dies deutet darauf hin, dass die Schwachstelle gezielt genutzt wird, um Kernel-Schutzmechanismen zu umgehen und Systemzustände zu manipulieren, was als Baustein in einer Exploit-Kette für tiefergehende Kompromittierungen dienen kann. Apple hat die Schwachstelle durch verbessertes State Management behoben.

Häufig gestellte Fragen

Wird CVE-2023-38606 aktiv ausgenutzt?

Ja, Apple hat bestätigt, dass CVE-2023-38606 möglicherweise aktiv gegen iOS-Versionen vor 15.7.1 ausgenutzt wurde. Die CISA hat die Schwachstelle in ihren KEV-Katalog aufgenommen. Es handelt sich um gezielte Angriffe, wahrscheinlich durch staatlich unterstützte Akteure.

Welche Produkte sind von CVE-2023-38606 betroffen?

Betroffen sind macOS Monterey vor 12.6.8, iOS und iPadOS vor 15.7.8 bzw. 16.6, tvOS vor 16.6, macOS Big Sur vor 11.7.9, macOS Ventura vor 13.5 und watchOS vor 9.6. Praktisch alle Apple-Plattformen, die zum Zeitpunkt der Entdeckung aktiv unterstützt wurden, sind betroffen.

Wie behebe ich CVE-2023-38606?

Installieren Sie die von Apple bereitgestellten Sicherheitsupdates für alle betroffenen Geräte. Die gepatchten Versionen sind macOS Monterey 12.6.8, iOS/iPadOS 15.7.8 oder 16.6, tvOS 16.6, macOS Big Sur 11.7.9, macOS Ventura 13.5 und watchOS 9.6.

Wie schwerwiegend ist CVE-2023-38606?

Mit einem CVSS-Score von 5.5 wird CVE-2023-38606 als MEDIUM eingestuft. Der niedrige EPSS-Score von 0,1 % deutet auf eine geringe Wahrscheinlichkeit massenhafter Ausnutzung hin, jedoch bestätigt Apple die aktive Ausnutzung in gezielten Angriffen, was die Schwachstelle trotz des moderaten Schweregrades zu einer ernstzunehmenden Bedrohung macht.

CVSS-Score

5.5
MEDIUM(5.5)

EPSS-Score

EPSS-Score2.90%
EPSS-Perzentil85.8%

Daten

Veröffentlicht27. Juli 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.