CVE-2023-41993
Apple Multiple Products WebKit Code Execution Vulnerability
Beschreibung
CVE-2023-41993 ist eine kritische Sicherheitslücke in Apple-Produkten, die auf einer unsachgemäßen Prüfung von Ausnahmebedingungen (Improper Check for Unusual or Exceptional Conditions) in der WebKit-Engine basiert. Die Schwachstelle betrifft macOS Sonoma, iOS, iPadOS sowie zahlreiche weitere Produkte, die WebKitGTK+ verwenden, darunter Distributionen wie Fedora und Debian sowie Oracle- und NetApp-Produkte. Durch die Verarbeitung speziell präparierter Webinhalte kann ein Angreifer beliebigen Code auf dem Zielsystem ausführen. Apple hat bestätigt, dass CVE-2023-41993 möglicherweise aktiv gegen iOS-Versionen vor 16.7 ausgenutzt wurde. Mit einem CVSS-Score von 8.8 (HIGH) und einem EPSS-Score von 21,7 % (95,6. Perzentil) stellt diese Schwachstelle ein erhebliches Risiko dar und wurde von der CISA in den KEV-Katalog aufgenommen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | ipados | < 17.0.1 |
| apple | iphone os | < 17.0.1 |
| apple | macos | < 14.0 |
| fedoraproject | fedora | 37; 38; 39 |
| debian | debian linux | 11.0; 12.0 |
| oracle | graalvm | 20.3.13; 21.3.9 |
| oracle | jdk | 1.8.0 |
| oracle | jre | 1.8.0 |
| netapp | active iq unified manager | - |
| netapp | cloud insights acquisition unit | - |
| netapp | cloud insights storage workload security agent | - |
| netapp | oncommand insight | - |
| netapp | oncommand workflow automation | - |
| webkitgtk | webkitgtk\+ | < 2.42.2 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://security.gentoo.org/glsa/202401-33(Third Party Advisory)
- https://security.netapp.com/advisory/ntap-20240426-0004/(Third Party Advisory)
- https://support.apple.com/en-us/HT213940(Vendor Advisory)
- https://support.apple.com/kb/HT213926(Vendor Advisory)
- https://support.apple.com/kb/HT213930(Vendor Advisory)
- https://webkitgtk.org/security/WSA-2023-0009.html(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-41993(US Government Resource)
Schwachstellentyp
CWE-754: Improper Check for Unusual or Exceptional Conditions
Bei CVE-2023-41993 führt die unzureichende Prüfung von außergewöhnlichen Bedingungen in Apples WebKit-Engine dazu, dass speziell gestaltete Webinhalte die vorgesehenen Sicherheitsmechanismen umgehen und beliebigen Code zur Ausführung bringen können. Die Software behandelt bestimmte ungewöhnliche Eingaben oder Zustände bei der Webinhalt-Verarbeitung nicht korrekt, was zu einer Speicherkorrumpierung und anschließender Codeausführung führen kann.
Mehr erfahren: CWE-754 — Improper Check for Unusual or Exceptional Conditions
Auswirkungsanalyse
CVE-2023-41993 ist über das Netzwerk ausnutzbar, ohne dass physischer Zugang zum Gerät erforderlich ist, und die Angriffskomplexität ist gering — es werden keine Authentifizierung oder besondere Berechtigungen benötigt. Allerdings ist eine Benutzerinteraktion erforderlich, typischerweise das Öffnen einer bösartigen Webseite oder das Klicken auf einen präparierten Link. Vertraulichkeit (Hoch): Ein erfolgreicher Exploit kann zur vollständigen Offenlegung aller auf dem Gerät gespeicherten Daten führen, einschließlich Passwörter, persönlicher Dateien und Unternehmenskommunikation. Integrität (Hoch): Der Angreifer kann beliebigen Code ausführen, Malware installieren und Systemdateien verändern. Verfügbarkeit (Hoch): Das System kann vollständig kompromittiert oder unbrauchbar gemacht werden. Mit einem CVSS-Score von 8.8 (HIGH) und einem EPSS-Score von 21,7 %, der auf eine hohe Ausnutzungswahrscheinlichkeit hindeutet, ist sofortiges Handeln erforderlich.
Exploit-Reifegrad
CVE-2023-41993 wird aktiv in freier Wildbahn ausgenutzt. Die CISA hat die Schwachstelle in ihren KEV-Katalog aufgenommen, und Apple hat bestätigt, dass sie möglicherweise gegen iOS-Versionen vor 16.7 ausgenutzt wurde. Der EPSS-Score von 21,7 % (95,6. Perzentil) unterstreicht die hohe Wahrscheinlichkeit einer Ausnutzung und platziert diese Schwachstelle unter den am häufigsten ausgenutzten Sicherheitslücken. Obwohl in den verfügbaren Referenzen kein öffentlicher Exploit-Code direkt verlinkt ist, deuten Sicherheitshinweise von Gentoo und WebKitGTK auf eine breite Betroffenheit über Apple-Produkte hinaus hin. Ein Zusammenhang mit Ransomware ist derzeit nicht bekannt.
Behebung
- Sofortige Aktualisierung gemäß CISA-Anweisung: Sicherheitsupdates des Herstellers umgehend anwenden oder das Produkt außer Betrieb nehmen. Die CISA-Frist war der 16. Oktober 2023.
- Apple-Produkte aktualisieren: macOS auf Sonoma 14 oder höher aktualisieren. Für iOS und iPadOS die Patches über die Apple Security Advisories HT213926 und HT213930 einspielen. Zusätzlich das Advisory HT213940 für macOS Sonoma 14 beachten.
- Drittanbieter-Produkte patchen: WebKitGTK+ gemäß WSA-2023-0009 aktualisieren. Fedora- und Debian-Systeme über die jeweiligen Paketmanager auf die neueste WebKitGTK-Version bringen. Oracle GraalVM, JDK und JRE sowie NetApp-Produkte gemäß den Herstellerhinweisen patchen.
- Webfilter und Content-Security einsetzen: Bis zur Aktualisierung Web-Content-Filter oder Proxy-Regeln implementieren, um potenziell bösartige Webseiten zu blockieren. Nutzer auf die Gefahr von unbekannten Links und Webseiten hinweisen.
- Systeme auf Kompromittierung überprüfen: Betroffene Geräte und Server auf Anzeichen einer Kompromittierung untersuchen, insbesondere ungewöhnliche Prozesse, verdmächtige Netzwerkverbindungen und unautorisierte Änderungen an Systemdateien.
Technische Details
CVE-2023-41993 ist eine Schwachstelle vom Typ CWE-754 (Improper Check for Unusual or Exceptional Conditions) in Apples WebKit-Rendering-Engine, die für die Darstellung von Webinhalten in Safari und anderen WebKit-basierten Browsern verantwortlich ist. Die Schwachstelle liegt in der unzureichenden Validierung bestimmter Bedingungen bei der Verarbeitung von Webinhalten, wodurch speziell präparierte Webseiten eine Speicherkorrumpierung auslösen und beliebigen Code im Kontext des Browser-Prozesses ausführen können. Gemäß dem CVSS-Vektor (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) erfolgt der Angriff über das Netzwerk mit geringer Komplexität und ohne Authentifizierung, erfordert jedoch eine Benutzeraktion wie das Besuchen einer manipulierten Webseite. Da WebKit als gemeinsame Komponente in zahlreichen Produkten eingesetzt wird — von Apple-Betriebssystemen über WebKitGTK+ bis hin zu Oracle- und NetApp-Anwendungen — ist die Angriffsoberfläche besonders groß. Apple hat das Problem durch verbesserte Prüfmechanismen in macOS Sonoma 14 behoben.
Häufig gestellte Fragen
Wird CVE-2023-41993 aktiv ausgenutzt?
Ja, CVE-2023-41993 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, und Apple hat bestätigt, dass sie möglicherweise gegen iOS-Versionen vor 16.7 ausgenutzt wurde. Ein Zusammenhang mit Ransomware ist derzeit nicht bekannt, jedoch deutet der hohe EPSS-Score von 21,7 % auf eine breite Ausnutzung hin.
Welche Produkte sind von CVE-2023-41993 betroffen?
Betroffen sind Apple iPadOS, iOS, macOS sowie eine Vielzahl weiterer Produkte, die WebKit verwenden. Dazu gehören WebKitGTK+, Fedora, Debian Linux, Oracle GraalVM, Oracle JDK und JRE sowie mehrere NetApp-Produkte wie Active IQ Unified Manager, Cloud Insights und OnCommand Workflow Automation.
Wie behebe ich CVE-2023-41993?
Aktualisieren Sie macOS auf Sonoma 14 oder höher und installieren Sie die entsprechenden Patches für iOS und iPadOS. Für Nicht-Apple-Systeme aktualisieren Sie WebKitGTK+ auf die neueste Version. Details finden Sie in den Apple Security Advisories sowie im WebKitGTK Security Advisory WSA-2023-0009.
Wie schwerwiegend ist CVE-2023-41993?
CVE-2023-41993 hat einen CVSS-Score von 8.8 (HIGH) nach CVSS v3.1 und ermöglicht die Ausführung beliebigen Codes durch das Verarbeiten von Webinhalten. Der EPSS-Score von 21,7 % (95,6. Perzentil) platziert diese Schwachstelle unter den am häufigsten ausgenutzten Sicherheitslücken. Sofortiges Patchen wird dringend empfohlen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.