CVE-2023-41061
Apple iOS, iPadOS, and watchOS Wallet Code Execution Vulnerability
Beschreibung
CVE-2023-41061 ist eine Schwachstelle in Apple iOS, iPadOS und watchOS, die auf einer unzureichenden Eingabevalidierung basiert. Ein Angreifer kann durch einen speziell präparierten Anhang beliebigen Code auf dem betroffenen Gerät ausführen. Apple hat bestätigt, dass diese Sicherheitslücke möglicherweise bereits aktiv ausgenutzt wurde. Die Schwachstelle wurde in watchOS 9.6.2, iOS 16.6.1 und iPadOS 16.6.1 behoben und ist im KEV-Katalog der CISA gelistet, was die Dringlichkeit einer sofortigen Aktualisierung unterstreicht.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | ipados | < 16.6.1 |
| apple | iphone os | < 16.6.1 |
| apple | watchos | < 9.6.2 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://seclists.org/fulldisclosure/2023/Sep/4(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2023/Sep/5(Mailing List, Third Party Advisory)
- https://support.apple.com/en-us/HT213905(Vendor Advisory)
- https://support.apple.com/en-us/HT213907(Vendor Advisory)
- https://support.apple.com/kb/HT213905(Vendor Advisory)
- https://support.apple.com/kb/HT213907(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-41061(US Government Resource)
Schwachstellentyp
CWE-20: Improper Input Validation
Bei CVE-2023-41061 liegt die Schwäche in einer unzureichenden Validierung von Eingabedaten, insbesondere bei der Verarbeitung von Anhängen. Apple iOS, iPadOS und watchOS überprüften eingehende Daten nicht ausreichend, wodurch speziell manipulierte Anhänge zur Ausführung von beliebigem Code führen konnten.
Mehr erfahren: CWE-20 — Improper Input Validation
Auswirkungsanalyse
Die Schwachstelle CVE-2023-41061 wird mit einem CVSS-Score von 7.8 (HIGH) bewertet und erfordert eine lokale Interaktion durch den Benutzer, etwa das Öffnen eines manipulierten Anhangs. Angriffsvektor (Lokal): Der Angriff erfordert, dass ein Benutzer eine schädliche Datei öffnet, was typischerweise über Social Engineering oder Phishing erreicht wird. Angriffskomplexität (Niedrig): Es sind keine besonderen Bedingungen erforderlich, um die Schwachstelle auszunutzen — der manipulierte Anhang genügt. Keine Authentifizierung nötig: Ein Angreifer benötigt keine bestehenden Berechtigungen auf dem Gerät. Vertraulichkeit, Integrität und Verfügbarkeit (jeweils Hoch): Bei erfolgreicher Ausnutzung kann ein Angreifer vertrauliche Daten auslesen, Systemdateien manipulieren und die Verfügbarkeit des Geräts beeinträchtigen. Angesichts der weiten Verbreitung von Apple-Geräten im Unternehmensumfeld ist das Schadpotenzial erheblich.
Exploit-Reifegrad
Die CISA hat CVE-2023-41061 in den KEV-Katalog aufgenommen und bestätigt damit die aktive Ausnutzung dieser Schwachstelle in freier Wildbahn. Apple selbst hat in seinem Advisory darauf hingewiesen, dass Berichte über eine aktive Ausnutzung vorliegen. Obwohl keine öffentlichen Exploit-Codes in den Referenzen getaggt sind, belegen die Mailing-List-Einträge auf Seclists die breite Bekanntheit der Schwachstelle. Mit einem EPSS-Score von 0,99 % ist die Ausnutzungswahrscheinlichkeit im Vergleich zu anderen Schwachstellen moderat, jedoch macht die bestätigte aktive Ausnutzung sofortiges Handeln erforderlich.
Behebung
- Sofortige Aktualisierung gemäß CISA-Vorgabe: Wenden Sie die vom Hersteller bereitgestellten Maßnahmen an oder stellen Sie die Nutzung des Produkts ein, falls keine Patches verfügbar sind. Die CISA-Frist zur Behebung war der 2. Oktober 2023.
- Update auf gepatchte Versionen: Aktualisieren Sie alle betroffenen Apple-Geräte auf iOS 16.6.1, iPadOS 16.6.1 bzw. watchOS 9.6.2 oder höher. Diese Versionen enthalten die Korrektur der Validierungslogik.
- Einschränkung von Anhängen: Implementieren Sie auf Unternehmensebene Richtlinien für E-Mail- und Messaging-Systeme, die potenziell schädliche Anhänge blockieren oder in Sandboxes analysieren, bevor sie an Endgeräte zugestellt werden.
- Überwachung und Erkennung: Prüfen Sie MDM-Logs (Mobile Device Management) auf ungewöhnliche Aktivitäten und stellen Sie sicher, dass alle verwalteten Geräte den aktuellen Patch-Stand aufweisen.
- Langfristige Härtung: Aktivieren Sie automatische Updates auf allen Apple-Geräten und implementieren Sie eine Eingabevalidierungsstrategie auf Netzwerkebene, um manipulierte Dateien frühzeitig zu erkennen.
Technische Details
CVE-2023-41061 basiert auf einer fehlerhaften Validierungslogik (CWE-20 — Improper Input Validation) in Apple iOS, iPadOS und watchOS. Die Schwachstelle ermöglicht es, durch einen speziell präparierten Anhang die Validierungsprüfungen des Systems zu umgehen und beliebigen Code im Kontext des verarbeitenden Prozesses auszuführen. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt, dass der Angriff lokal über Benutzerinteraktion erfolgt, wobei keine besonderen Privilegien erforderlich sind. Die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils als hoch eingestuft, da der ausgeführte Code volle Kontrolle über das betroffene Gerät erlangen kann. Apple hat die Schwachstelle durch eine verbesserte Validierungslogik in den genannten Versionen behoben.
Häufig gestellte Fragen
Wird CVE-2023-41061 aktiv ausgenutzt?
Ja, CVE-2023-41061 wird aktiv ausgenutzt. Die CISA hat diese Schwachstelle in den KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen, und Apple hat bestätigt, dass Berichte über eine aktive Ausnutzung vorliegen. Eine Verbindung zu Ransomware-Kampagnen ist derzeit nicht bekannt.
Welche Produkte sind von CVE-2023-41061 betroffen?
Betroffen sind Apple iOS, iPadOS und watchOS. Die Schwachstelle wurde in iOS 16.6.1, iPadOS 16.6.1 und watchOS 9.6.2 behoben. Alle vorherigen Versionen dieser Betriebssysteme sind potenziell anfällig.
Wie behebe ich CVE-2023-41061?
Aktualisieren Sie alle betroffenen Apple-Geräte auf iOS 16.6.1, iPadOS 16.6.1 bzw. watchOS 9.6.2 oder höher. Zusätzlich sollten Sie auf Unternehmensebene Richtlinien für die Filterung von Anhängen implementieren und MDM-Systeme zur Überwachung des Patch-Stands einsetzen.
Wie schwerwiegend ist CVE-2023-41061?
CVE-2023-41061 wird mit einem CVSS-Score von 7.8 als HIGH eingestuft. Die Schwachstelle ermöglicht die Ausführung von beliebigem Code durch einen manipulierten Anhang. Der EPSS-Score liegt bei 0,99 % (76. Perzentil), was auf eine moderate statistische Ausnutzungswahrscheinlichkeit hindeutet, jedoch ist die aktive Ausnutzung bereits bestätigt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.