CVE-2023-41990
Apple Multiple Products Code Execution Vulnerability
Beschreibung
CVE-2023-41990 ist eine hochgefährliche Sicherheitslücke in mehreren Apple-Produkten, die das Verarbeiten einer manipulierten Schriftartdatei zur Ausführung beliebigen Codes ermöglicht. Die Schwachstelle betrifft iOS, iPadOS, macOS Monterey, macOS Big Sur, macOS Ventura, tvOS und watchOS. Apple hat bestätigt, dass diese Sicherheitslücke aktiv gegen Versionen vor iOS 15.7.1 ausgenutzt wurde. Der CVSS-Score von 7.8 (HIGH) unterstreicht die Ernsthaftigkeit dieser Sicherheitslücke, da sie vollständige Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit des Zielsystems ermöglicht. Patches wurden mit iOS 16.3, iPadOS 16.3, macOS Ventura 13.2, macOS Monterey 12.6.8, macOS Big Sur 11.7.9, tvOS 16.3 und watchOS 9.3 veröffentlicht.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | ipados | < 15.7.8; >= 16.0, < 16.3 |
| apple | iphone os | < 15.7.8; >= 16.0, < 16.3 |
| apple | macos | < 11.7.9; >= 12.0.0, < 12.6.8; >= 13.0, < 13.2 |
| apple | tvos | < 16.3 |
| apple | watchos | < 9.3 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://support.apple.com/en-us/HT213599(Vendor Advisory)
- https://support.apple.com/en-us/HT213601(Vendor Advisory)
- https://support.apple.com/en-us/HT213605(Vendor Advisory)
- https://support.apple.com/en-us/HT213606(Vendor Advisory)
- https://support.apple.com/en-us/HT213842(Vendor Advisory)
- https://support.apple.com/en-us/HT213844(Vendor Advisory)
- https://support.apple.com/en-us/HT213845(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-41990(US Government Resource)
Schwachstellentyp
Schwachstellentyp
CVE-2023-41990 basiert auf einem Cache-Handling-Fehler in der Schriftartverarbeitung von Apple-Betriebssystemen. Beim Verarbeiten einer speziell gestalteten Schriftartdatei kann ein Angreifer aufgrund des fehlerhaften Cache-Managements beliebigen Code ausführen.
Da keine spezifische CWE-Klassifikation für diese Schwachstelle verfügbar ist, wird auf die offizielle MITRE-Datenbank verwiesen. Der Fehler liegt in der Art und Weise, wie das System Caches für Schriftartdaten handhabt – eine unsachgemäße Verarbeitung dieser Daten kann zu Speicherfehlern führen, die für Code-Execution-Angriffe ausgenutzt werden können.
Auswirkungsanalyse
Vertraulichkeit (Hoch): Ein erfolgreicher Angriff ermöglicht die vollständige Kompromittierung der Vertraulichkeit des betroffenen Systems. Angreifer können auf alle Daten des Opfers zugreifen, einschließlich sensibler persönlicher Informationen, Zugangsdaten und privater Dateien.
Integrität (Hoch): Die Ausführung beliebigen Codes erlaubt es Angreifern, Systemdaten zu manipulieren, Malware zu installieren oder Persistenzmechanismen einzurichten. Alle vorhandenen Daten und Systemkonfigurationen können verändert werden.
Verfügbarkeit (Hoch): Angreifer können den Systembetrieb vollständig unterbrechen, was zu Datenverlust oder dauerhafter Beschädigung des Betriebssystems führen kann.
Angriffsvektor (Lokal): Die Schwachstelle erfordert lokalen Zugriff auf das Gerät oder die Übermittlung einer manipulierten Schriftartdatei an das Opfer. Nutzerinteraktion ist erforderlich – das Opfer muss die schädliche Datei öffnen oder verarbeiten. Dies schränkt den Angriffsradius im Vergleich zu netzwerkbasierten Schwachstellen ein, macht sie jedoch besonders gefährlich in gezielten Angriffen.
Angesichts der Bestätigung aktiver Ausnutzung durch Apple sind alle ungepatchten Geräte als unmittelbar gefährdet einzustufen.
Exploit-Reifegrad
Apple hat offiziell bestätigt, dass CVE-2023-41990 aktiv gegen Versionen vor iOS 15.7.1 ausgenutzt wurde. Dies belegt, dass funktionierende Exploits vor der Veröffentlichung des Patches existierten und in realen Angriffen eingesetzt wurden. Der EPSS-Score von 2.687% bei einem Perzentil von 85.6% zeigt ein erhöhtes Risiko für aktive Ausnutzung im Vergleich zu anderen bekannten Schwachstellen. Die Aufnahme in den CISA Known Exploited Vulnerabilities (KEV)-Katalog mit einem Abhilfedatum bis zum 29. Januar 2024 unterstreicht die kritische Bedrohungslage. Organisationen, die Apple-Produkte einsetzen und noch keine Patches eingespielt haben, sind als aktiv gefährdet anzusehen. Der Angriffsvektor über Schriftartdateien eignet sich besonders für gezielte Spear-Phishing-Kampagnen.
Behebung
- Sofort-Update durchführen: iOS und iPadOS auf Version 16.3 oder neuer aktualisieren (Einstellungen > Allgemein > Softwareupdate).
- macOS aktualisieren: macOS Ventura auf 13.2, macOS Monterey auf 12.6.8 oder macOS Big Sur auf 11.7.9 oder neuer aktualisieren.
- tvOS aktualisieren: tvOS auf Version 16.3 oder neuer aktualisieren.
- watchOS aktualisieren: watchOS auf Version 9.3 oder neuer aktualisieren.
- Ältere Systeme prüfen: iOS 15.7.8 und iPadOS 15.7.8 enthalten ebenfalls Fixes für ältere Geräte, die nicht auf iOS 16 aktualisiert werden können.
- Vorsicht bei Schriftartdateien: Bis alle Systeme gepatcht sind, keine Schriftartdateien aus unbekannten Quellen öffnen oder verarbeiten.
- Vendor Advisory überprüfen: Die Apple Security Advisories (HT213599, HT213601, HT213605, HT213606, HT213842, HT213844, HT213845) für aktuelle Informationen konsultieren.
Technische Details
CVE-2023-41990 betrifft die Schriftartverarbeitungskomponente in mehreren Apple-Betriebssystemen. Der Fehler liegt im Cache-Handling-Mechanismus: Bei der Verarbeitung einer speziell gestalteten Schriftartdatei wird ein fehlerhafter Cache-Zustand erzeugt, der zu einer Speicherverletzung führt. Diese Speicherverletzung kann von einem Angreifer ausgenutzt werden, um beliebigen Code mit den Rechten des verarbeitenden Prozesses auszuführen.
Angriffsvektor (Lokal): Der Angreifer muss das Opfer dazu bringen, eine manipulierte Schriftartdatei zu öffnen oder zu verarbeiten. Dies kann durch E-Mail-Anhänge, präparierte Dokumente oder manipulierte Webseiten geschehen, die Schriftarten laden.
CVSS 3.1 Metriken: Attack Complexity Low, Privileges Required None, User Interaction Required, Scope Unchanged. Das vollständige Kompromittierungspotenzial (C:H/I:H/A:H) ergibt den Score von 7.8 (HIGH).
Betroffene Komponente: Die Schwachstelle wurde laut Apple durch verbesserte Cache-Behandlung behoben, was auf einen Cache-Poisoning- oder Use-After-Free-ähnlichen Mechanismus im Schriftart-Subsystem hindeutet.
Bekannte Ausnutzung: Apple bestätigte, dass diese Schwachstelle aktiv in gezielten Angriffen gegen iOS-Versionen vor 15.7.1 ausgenutzt wurde, was auf eine gezielte, professionell durchgeführte Kampagne hindeutet.
Häufig gestellte Fragen
Wird CVE-2023-41990 aktiv ausgenutzt?
Ja, Apple hat offiziell bestätigt, dass CVE-2023-41990 aktiv gegen Versionen von iOS ausgenutzt wurde, die vor iOS 15.7.1 veröffentlicht wurden. Die Schwachstelle ist im CISA Known Exploited Vulnerabilities (KEV)-Katalog gelistet, was die Dringlichkeit sofortiger Patches unterstreicht.
Welche Produkte sind von CVE-2023-41990 betroffen?
CVE-2023-41990 betrifft mehrere Apple-Produkte: iOS und iPadOS (Versionen vor 16.3 bzw. 15.7.8), macOS Ventura (vor 13.2), macOS Monterey (vor 12.6.8), macOS Big Sur (vor 11.7.9), tvOS (vor 16.3) und watchOS (vor 9.3).
Wie behebe ich CVE-2023-41990?
Um CVE-2023-41990 zu beheben, müssen alle betroffenen Apple-Geräte auf die bereitgestellten Sicherheitsupdates aktualisiert werden: iOS/iPadOS 16.3+, macOS Ventura 13.2+, macOS Monterey 12.6.8+, macOS Big Sur 11.7.9+, tvOS 16.3+ und watchOS 9.3+. Updates werden über Einstellungen > Allgemein > Softwareupdate oder die Systemeinstellungen installiert.
Wie schwerwiegend ist CVE-2023-41990?
CVE-2023-41990 hat einen CVSS 3.1 Score von 7.8 (HIGH). Die Schwachstelle ermöglicht es einem Angreifer, durch das Öffnen einer manipulierten Schriftartdatei beliebigen Code auszuführen, was vollständige Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit zur Folge haben kann. Die bestätigte aktive Ausnutzung erhöht die Dringlichkeit erheblich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.