CVE-2023-41064
Apple iOS, iPadOS, and macOS ImageIO Buffer Overflow Vulnerability
Beschreibung
CVE-2023-41064 ist eine Buffer-Overflow-Schwachstelle in Apple iOS, iPadOS und macOS, die durch eine fehlerhafte Speicherverwaltung bei der Bildverarbeitung verursacht wird. Ein Angreifer kann durch ein speziell präpariertes Bild beliebigen Code auf dem betroffenen Gerät ausführen. Apple hat bestätigt, dass diese Schwachstelle möglicherweise bereits aktiv ausgenutzt wurde. Betroffen sind iOS 16.6.1, iPadOS 16.6.1, iOS 15.7.9, iPadOS 15.7.9 sowie macOS Monterey 12.6.9, macOS Ventura 13.5.2 und macOS Big Sur 11.7.10. Die CISA hat CVE-2023-41064 in den KEV-Katalog aufgenommen, und der EPSS-Score von 85,4 % deutet auf eine nahezu sichere Ausnutzung hin.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | ipados | < 15.7.9; >= 16.0, < 16.6.1 |
| apple | iphone os | < 15.7.9; >= 16.0, < 16.6.1 |
| apple | macos | >= 11.0, < 11.7.10; >= 12.0, < 12.6.9; >= 13.0, < 13.5.2 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://www.openwall.com/lists/oss-security/2023/09/21/4(Mailing List)
- https://support.apple.com/en-us/HT213905(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213906(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213913(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213914(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT213915(Release Notes, Vendor Advisory)
- https://support.apple.com/kb/HT213913(Release Notes, Vendor Advisory)
- https://support.apple.com/kb/HT213915(Release Notes, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-41064(US Government Resource)
Schwachstellentyp
CWE-120: Buffer Copy without Checking Size of Input (Classic Buffer Overflow)
Bei CVE-2023-41064 führt ein klassischer Buffer Overflow in der Bildverarbeitungskomponente von Apple iOS, iPadOS und macOS dazu, dass Daten ohne ausreichende Prüfung der Eingabegröße in einen Puffer kopiert werden. Ein Angreifer kann dies durch ein speziell präpariertes Bild ausnutzen, um Speicher außerhalb der vorgesehenen Grenzen zu überschreiben und beliebigen Code auszuführen.
Mehr erfahren: CWE-120 — Buffer Copy without Checking Size of Input
Auswirkungsanalyse
CVE-2023-41064 wird mit einem CVSS-Score von 7.8 (HIGH) bewertet und erfordert lokalen Zugriff auf das Gerät, jedoch ist die Angriffskomplexität niedrig und es sind keine besonderen Berechtigungen erforderlich (Privilegien: keine). Eine Benutzerinteraktion ist notwendig — das Opfer muss ein manipuliertes Bild empfangen und verarbeiten, was beispielsweise durch das Öffnen einer Nachricht mit einem präparierten Bildanhang geschehen kann. Vertraulichkeit (hoch), Integrität (hoch) und Verfügbarkeit (hoch) sind alle vollständig betroffen, was bedeutet, dass ein Angreifer sensible Daten auslesen, das Betriebssystem manipulieren und das Gerät unbrauchbar machen kann. Der EPSS-Score von 85,4 % (99,3. Perzentil) zeigt eine nahezu sichere Ausnutzungswahrscheinlichkeit an, und Apple hat bestätigt, dass aktive Ausnutzung bekannt ist.
Exploit-Reifegrad
Die CISA hat CVE-2023-41064 in den KEV-Katalog aufgenommen und bestätigt damit die aktive Ausnutzung in freier Wildbahn, mit einer Behebungsfrist bis zum 2. Oktober 2023. Apple selbst hat in seinen Security Advisories bestätigt, dass diese Schwachstelle möglicherweise bereits aktiv ausgenutzt wurde. Der EPSS-Score von 85,4 % (99,3. Perzentil) weist auf eine nahezu sichere Ausnutzungsaktivität hin. In den verfügbaren Referenzen sind keine öffentlichen Exploit-Codes direkt verlinkt, jedoch deuten die Informationen auf der oss-security Mailingliste und die bestätigte aktive Ausnutzung darauf hin, dass funktionierende Exploits im Umlauf sind.
Behebung
- Sofortige Maßnahme gemäß CISA-Empfehlung: Wenden Sie die von Apple bereitgestellten Sicherheitsupdates an oder stellen Sie die Nutzung des Produkts ein. Installieren Sie umgehend iOS 16.6.1, iPadOS 16.6.1, macOS Ventura 13.5.2, macOS Monterey 12.6.9, macOS Big Sur 11.7.10, iOS 15.7.9 und iPadOS 15.7.9 über die entsprechenden Apple Support-Seiten (HT213905, HT213906, HT213913, HT213914, HT213915).
- Alle betroffenen Geräte aktualisieren: Stellen Sie sicher, dass alle iOS-, iPadOS- und macOS-Geräte im Unternehmen die neueste verfügbare Betriebssystemversion installiert haben. Nutzen Sie MDM-Lösungen (Mobile Device Management) für die zentrale Verteilung der Updates.
- Zwischenmaßnahmen: Beschränken Sie den Empfang von Bilddateien aus nicht vertrauenswürdigen Quellen. Konfigurieren Sie E-Mail-Gateways und Messaging-Richtlinien, um verdächtige Bildanhänge zu filtern oder in einer Sandbox zu prüfen.
- Überwachung und Erkennung: Prüfen Sie Geräteprotokolle auf ungewöhnliche Prozessaktivitäten, die auf eine Ausnutzung der Bildverarbeitung hindeuten könnten. Achten Sie auf unerklärliche Abstürze von Bildverarbeitungs-Frameworks oder unbekannte Prozesse.
- Langfristige Härtung: Aktivieren Sie den Lockdown-Modus auf besonders gefährdeten Apple-Geräten, um die Angriffsfläche für Exploits dieser Art zu reduzieren. Implementieren Sie Richtlinien zur automatischen Aktualisierung aller Apple-Geräte.
Technische Details
CVE-2023-41064 ist ein klassischer Buffer Overflow (CWE-120) in der Bildverarbeitungskomponente von Apple iOS, iPadOS und macOS. Bei der Verarbeitung eines speziell präparierten Bildes werden Daten ohne ausreichende Prüfung der Eingabegröße in einen Speicherpuffer kopiert, wodurch angrenzende Speicherbereiche überschrieben werden können. Gemäß dem CVSS-Vektor (CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) erfordert der Angriff lokalen Zugriff — der Angreifer muss das manipulierte Bild auf das Zielgerät bringen, beispielsweise über eine Nachricht oder E-Mail — jedoch ist die Ausnutzung bei niedriger Komplexität und ohne besondere Berechtigungen möglich. Apple hat die Schwachstelle durch eine verbesserte Speicherverwaltung behoben, was darauf hindeutet, dass die zugrunde liegende Ursache in einer fehlenden Größenprüfung beim Kopieren von Bilddaten in den Puffer lag.
Häufig gestellte Fragen
Wird CVE-2023-41064 aktiv ausgenutzt?
Ja, CVE-2023-41064 wird aktiv ausgenutzt. Apple hat bestätigt, dass diese Schwachstelle möglicherweise bereits aktiv ausgenutzt wurde, und die CISA hat sie in den KEV-Katalog aufgenommen. Der EPSS-Score von 85,4 % (99,3. Perzentil) unterstreicht die extrem hohe Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2023-41064 betroffen?
Betroffen sind Apple iOS (vor 16.6.1 und vor 15.7.9), iPadOS (vor 16.6.1 und vor 15.7.9), macOS Ventura (vor 13.5.2), macOS Monterey (vor 12.6.9) und macOS Big Sur (vor 11.7.10). Alle iPhone-, iPad- und Mac-Geräte, die diese Versionen nicht installiert haben, sind potenziell verwundbar.
Wie kann ich CVE-2023-41064 beheben?
Installieren Sie umgehend die neuesten Betriebssystem-Updates von Apple: iOS 16.6.1, iPadOS 16.6.1, macOS Ventura 13.5.2, macOS Monterey 12.6.9 und macOS Big Sur 11.7.10. Nutzen Sie MDM-Lösungen für die zentrale Verteilung und aktivieren Sie den Lockdown-Modus auf besonders gefährdeten Geräten.
Wie schwerwiegend ist CVE-2023-41064?
Mit einem CVSS-Score von 7.8 (HIGH) und einem EPSS-Perzentil von 99,3 % ist CVE-2023-41064 eine hochkritische Schwachstelle. Eine erfolgreiche Ausnutzung ermöglicht beliebige Codeausführung, wodurch Vertraulichkeit, Integrität und Verfügbarkeit des Geräts vollständig kompromittiert werden können.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.