CVE-2023-42916
Apple Multiple Products WebKit Out-of-Bounds Read Vulnerability
Beschreibung
CVE-2023-42916 ist eine Out-of-Bounds-Read-Schwachstelle in der WebKit-Engine von Apple, die Safari, iOS, iPadOS und macOS Sonoma betrifft. Durch die Verarbeitung manipulierter Webinhalte konnten Angreifer sensible Informationen aus dem Speicher des betroffenen Geräts auslesen. Apple hat bestätigt, dass CVE-2023-42916 aktiv gegen iOS-Versionen vor 16.7.1 ausgenutzt wurde – häufig in Kombination mit der Memory Corruption-Schwachstelle CVE-2023-42917 als mehrstufige Angriffskette. Die Schwachstelle wurde durch verbesserte Eingabevalidierung behoben und ist in iOS 17.1.2, iPadOS 17.1.2, macOS Sonoma 14.1.2 sowie Safari 17.1.2 gepatcht.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | safari | < 17.1.2 |
| apple | ipados | < 15.8.1; >= 16.0, < 16.7.3; >= 17.0, < 17.1.2 |
| apple | iphone os | < 15.8.1; >= 16.0, < 16.7.3; >= 17.0, < 17.1.2 |
| apple | macos | >= 14.0, < 14.1.2 |
| fedoraproject | fedora | 38; 39 |
| debian | debian linux | 11.0; 12.0 |
| webkitgtk | webkitgtk\+ | < 2.42.3 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Referenzen
- http://seclists.org/fulldisclosure/2023/Dec/12(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2023/Dec/13(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2023/Dec/3(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2023/Dec/4(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2023/Dec/5(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2023/Dec/8(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2024/Jan/35(Mailing List, Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2023/12/05/1(Mailing List, Third Party Advisory)
- https://lists.fedoraproject.org/archives/list/[email protected]/message/AD2KIHHCUBQC2YYH3FJWAHI5BG3QETOH/(Mailing List)
- https://lists.fedoraproject.org/archives/list/[email protected]/message/P5LQS6VEI7VIZNC7QGQ62EOV45R5RJIR/(Mailing List)
- https://security.gentoo.org/glsa/202401-04(Third Party Advisory)
- https://support.apple.com/en-us/HT214031(Vendor Advisory)
- https://support.apple.com/en-us/HT214032(Vendor Advisory)
- https://support.apple.com/en-us/HT214033(Vendor Advisory)
- https://support.apple.com/kb/HT214033(Vendor Advisory)
- https://support.apple.com/kb/HT214034(Vendor Advisory)
- https://support.apple.com/kb/HT214062(Vendor Advisory)
- https://www.debian.org/security/2023/dsa-5575(Mailing List)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-42916(US Government Resource)
Schwachstellentyp
CWE-125: Out-of-Bounds Read
CWE-125 beschreibt das Lesen von Daten außerhalb der erlaubten Speichergrenzen eines Puffers. Bei CVE-2023-42916 ermöglichte eine unzureichende Eingabevalidierung in der WebKit-Engine, dass beim Verarbeiten von Webinhalten Speicherbereiche jenseits vorgesehener Grenzen gelesen wurden, wodurch sensible Informationen aus dem Prozessspeicher preisgegeben wurden.
Mehr erfahren: CWE-125 — Out-of-Bounds Read
Auswirkungsanalyse
CVE-2023-42916 ist über das Netzwerk aus der Ferne ausnutzbar und erfordert lediglich, dass ein Benutzer eine präparierte Webseite besucht. Mit einem CVSS-Score von 6.5 (MEDIUM) und vollständiger Auswirkung auf die Vertraulichkeit ermöglicht die Schwachstelle das unbefugte Auslesen sensibler Informationen aus dem Speicher, ohne dass Angreifer Privilegien benötigen. Besonders gefährlich wird CVE-2023-42916 in Kombination mit CVE-2023-42917: Dabei wird zunächst durch den Out-of-Bounds Read Speicher-Layout-Informationen gewonnen (Information Leak), die dann gezielt für die Speicherkorruption genutzt werden, um beliebigen Code auszuführen. Apple hat aktive Ausnutzung bestätigt, weshalb die Schwachstelle trotz des mittleren CVSS-Scores als hochkritisch einzustufen ist.
Exploit-Reifegrad
CVE-2023-42916 wurde aktiv als Zero-Day-Exploit gegen iOS-Versionen vor 16.7.1 eingesetzt, wie Apple offiziell bestätigt hat. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen (Behebungsfrist: 25. Dezember 2023). Der EPSS-Score von 0,047 % (14,4. Perzentile) erscheint niedrig, gibt jedoch die reale Ausnutzungssituation nur unvollständig wieder: CVE-2023-42916 wurde gezielt als erster Schritt einer mehrstufigen Angriffskette zusammen mit CVE-2023-42917 eingesetzt – dabei dient der Out-of-Bounds Read dazu, Speicherlayout-Informationen zu gewinnen, die für die anschließende Memory Corruption (CVE-2023-42917) benötigt werden. Bei solchen Zero-Day-Angriffsketten handelt es sich typischerweise um hochentwickelte, häufig staatlich geförderte Angriffe mit sehr gezieltem Einsatz.
Behebung
- iOS und iPadOS: Update auf Version 17.1.2 oder neuer über Einstellungen → Allgemein → Softwareaktualisierung
- macOS Sonoma: Update auf Version 14.1.2 über das Apple-Menü → Systemeinstellungen → Allgemein → Softwareaktualisierung
- Safari: Update auf Version 17.1.2 (wird mit macOS-Updates ausgeliefert)
- WebKitGTK (Linux): Pakete gemäß Debian Security Advisory DSA-5575 oder den entsprechenden Fedora-Sicherheitshinweisen aktualisieren
- Sofortmaßnahme: Besuch unbekannter oder verdächtiger Webseiten meiden, bis das Update installiert ist
- Verifizierung: Nach dem Update prüfen, dass die installierte Version den gepatchten Versionsständen entspricht
Technische Details
CVE-2023-42916 ist eine Out-of-Bounds-Read-Schwachstelle (CWE-125) in der WebKit-Rendering-Engine von Apple. Der Fehler war auf eine unzureichende Eingabevalidierung beim Verarbeiten von Webinhalten zurückzuführen. Der CVSS 3.1-Vektor AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N zeigt: netzwerkbasierte Ausnutzung mit niedriger Komplexität, ohne erforderliche Privilegien, mit Benutzerinteraktion (Seitenbesuch), ohne Scope-Änderung, jedoch mit vollständiger Kompromittierung der Vertraulichkeit. CVE-2023-42916 wurde gemeinsam mit CVE-2023-42917 als Zero-Day-Angriffspaar gegen Apple-Geräte eingesetzt. Der Out-of-Bounds Read dient dabei als erster Schritt, um Speicheradressen zu ermitteln, die für die anschließende Memory Corruption (CVE-2023-42917) benötigt werden. Apple hat beide Schwachstellen gleichzeitig in einem Notfall-Sicherheitsupdate behoben.
Häufig gestellte Fragen
Wird CVE-2023-42916 aktiv ausgenutzt?
Ja. Apple hat offiziell bestätigt, dass CVE-2023-42916 aktiv gegen iOS-Versionen vor 16.7.1 ausgenutzt wurde. Die Schwachstelle ist im KEV-Katalog der CISA gelistet, mit einer Behebungsfrist bis zum 25. Dezember 2023. Sie wurde häufig zusammen mit CVE-2023-42917 als mehrstufige Zero-Day-Angriffskette eingesetzt.
Welche Produkte sind von CVE-2023-42916 betroffen?
Betroffen sind Apple Safari (vor 17.1.2), Apple iOS und iPadOS (vor 17.1.2), Apple macOS Sonoma (vor 14.1.2), WebKitGTK+ unter Linux sowie Debian Linux und Fedora. Alle Produkte, die die WebKit-Rendering-Engine verwenden, sind potenziell gefährdet.
Wie behebe ich CVE-2023-42916?
Die Schwachstelle wird durch das Einspielen der Apple-Sicherheitsupdates behoben: iOS/iPadOS 17.1.2, macOS Sonoma 14.1.2 und Safari 17.1.2. Auf Linux-Systemen sollten WebKitGTK-Pakete über den Paketmanager aktualisiert werden (Debian: DSA-5575, Fedora: entsprechende Security Advisories).
Wie schwerwiegend ist CVE-2023-42916?
Der CVSS-Score beträgt 6.5 (MEDIUM), jedoch ist die tatsächliche Bedrohungslage deutlich höher einzuschätzen: Die Schwachstelle wurde aktiv als Zero-Day ausgenutzt, ist im KEV-Katalog gelistet und wurde in Kombination mit CVE-2023-42917 für vollständige Gerätekompromittierungen verwendet. Der CVSS-Score allein spiegelt das reale Risiko in diesem Fall nicht ausreichend wider.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.