CVE-2023-42917

HIGH(8.8)KEV

Apple Multiple Products WebKit Memory Corruption Vulnerability

Beschreibung

CVE-2023-42917 ist eine kritische Speicherkorrektionsschwachstelle (Memory Corruption) in der WebKit-Engine von Apple, die Safari, iOS, iPadOS und macOS Sonoma betrifft. Durch die Verarbeitung manipulierter Webinhalte konnte ein Angreifer beliebigen Code auf dem Zielsystem ausführen. Apple hat bestätigt, dass diese Schwachstelle aktiv gegen iOS-Versionen vor 16.7.1 ausgenutzt wurde, was CVE-2023-42917 besonders gefährlich macht. Die Schwachstelle wurde durch verbesserte Speichersperrmechanismen (Locking) behoben und ist in iOS 17.1.2, iPadOS 17.1.2, macOS Sonoma 14.1.2 sowie Safari 17.1.2 gepatcht.

KEV-Informationen

Hersteller
Apple
Produkt
Multiple Products
Hinzugefügt am
4. Dezember 2023
Fälligkeitsdatum
25. Dezember 2023
Erforderliche Maßnahme
Apply remediations or mitigations per vendor instructions or discontinue use of the product if remediation or mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
applesafari< 17.1.2
appleipados< 15.8.1; >= 16.0, < 16.7.3; >= 17.0, < 17.1.2
appleiphone os< 15.8.1; >= 16.0, < 16.7.3; >= 17.0, < 17.1.2
applemacos>= 14.0, < 14.1.2
debiandebian linux11.0; 12.0
fedoraprojectfedora38; 39
webkitgtkwebkitgtk\+< 2.42.3

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-787: Out-of-Bounds Write

CWE-787 beschreibt das Schreiben von Daten außerhalb der vorgesehenen Speichergrenzen eines Puffers. Bei CVE-2023-42917 führte ein fehlerhafter Speichersperrmechanismus in WebKit dazu, dass beim Verarbeiten von Webinhalten Speicherbereiche außerhalb vorgesehener Grenzen korrumpiert werden konnten, was die Ausführung beliebigen Codes ermöglichte.

Mehr erfahren: CWE-787 — Out-of-Bounds Write

Auswirkungsanalyse

CVE-2023-42917 ist über das Netzwerk aus der Ferne ausnutzbar, erfordert jedoch eine Benutzerinteraktion in Form des Besuchs einer präparierten Webseite. Mit einem CVSS-Score von 8.8 (HIGH) und vollständigen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit ist das Schadpotenzial erheblich: Ein erfolgreicher Angriff ermöglicht die vollständige Kompromittierung des betroffenen Geräts, einschließlich Zugriff auf sensible Daten und dauerhafter Systemkontrolle. Da Apple aktive Ausnutzung gegen iOS-Versionen vor 16.7.1 bestätigt hat und die Schwachstelle im KEV-Katalog der CISA gelistet ist, besteht dringender Handlungsbedarf. Betroffen sind nicht nur Apple-Geräte, sondern auch WebKitGTK-basierte Browser unter Linux sowie Debian und Fedora.

Exploit-Reifegrad

CVE-2023-42917 wurde aktiv als Zero-Day-Exploit eingesetzt, wie Apple offiziell bestätigte – die Ausnutzung erfolgte gegen iOS-Versionen vor 16.7.1, noch bevor ein Patch verfügbar war. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen (Behebungsfrist: 25. Dezember 2023), was die aktive Ausnutzung im freien Feld bestätigt. Der EPSS-Score von 0,068 % wirkt auf den ersten Blick niedrig, spiegelt jedoch nicht die tatsächliche Bedrohungslage wider – da Apple die aktive Ausnutzung explizit bestätigt hat, ist von gezielten, möglicherweise staatlich geförderten Angriffen auszugehen. CVE-2023-42917 wurde häufig zusammen mit CVE-2023-42916 (Out-of-Bounds Read) als kombinierte Angriffskette eingesetzt, bei der zunächst Speicheradressen ausgelesen und dann für die Memory Corruption genutzt wurden.

Behebung

  1. iOS und iPadOS: Update auf Version 17.1.2 oder neuer über Einstellungen → Allgemein → Softwareaktualisierung
  2. macOS Sonoma: Update auf Version 14.1.2 über das Apple-Menü → Systemeinstellungen → Allgemein → Softwareaktualisierung
  3. Safari: Update auf Version 17.1.2 (wird mit macOS-Updates ausgeliefert)
  4. WebKitGTK: Pakete gemäß Debian Security Advisory DSA-5575 oder Fedora-Sicherheitshinweisen aktualisieren
  5. Sofortmaßnahme: Falls ein Update nicht sofort möglich ist, Nutzung unbekannter oder nicht vertrauenswürdiger Webseiten vermeiden
  6. Verifizierung: Nach dem Update sicherstellen, dass die installierte iOS/macOS/Safari-Version den gepatchten Versionen entspricht

Technische Details

CVE-2023-42917 ist eine Memory Corruption-Schwachstelle (CWE-787: Out-of-Bounds Write) in der WebKit-Rendering-Engine. Der Fehler lag in einem unzureichenden Speichersperrmechanismus beim Verarbeiten von Webinhalten. Der CVSS 3.1-Vektor lautet AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H, was auf netzwerkbasierte Ausnutzbarkeit mit geringer Komplexität, ohne erforderliche Privilegien, aber mit notwendiger Benutzerinteraktion hinweist. Der Umfang (Scope) ist auf die verwundbare Komponente beschränkt (UNCHANGED), dennoch sind alle drei Schutzziele vollständig kompromittiert. Apple hat die Schwachstelle durch verbesserte Locking-Mechanismen im Speichermanagement behoben. Bemerkenswert ist, dass CVE-2023-42917 zusammen mit CVE-2023-42916 (Out-of-Bounds Read) aufgetreten ist und beide gemeinsam als Zero-Day-Angriffskette gegen iOS-Geräte eingesetzt wurden.

Häufig gestellte Fragen

Wird CVE-2023-42917 aktiv ausgenutzt?

Ja. Apple hat offiziell bestätigt, dass CVE-2023-42917 aktiv gegen iOS-Versionen vor 16.7.1 eingesetzt wurde. Die Schwachstelle ist im KEV-Katalog der CISA gelistet, mit einer Behebungsfrist bis zum 25. Dezember 2023. Es handelt sich um einen Zero-Day-Exploit, der vor der Bereitstellung des Patches ausgenutzt wurde.

Welche Produkte sind von CVE-2023-42917 betroffen?

Betroffen sind: Apple Safari (vor 17.1.2), Apple iOS und iPadOS (vor 17.1.2), Apple macOS Sonoma (vor 14.1.2), WebKitGTK+ unter Linux sowie Debian Linux und Fedora mit WebKit-Paketen. Grundsätzlich sind alle Produkte gefährdet, die die WebKit-Rendering-Engine einsetzen.

Wie behebe ich CVE-2023-42917?

Die Behebung erfolgt durch die Installation der jeweiligen Sicherheitsupdates: iOS/iPadOS 17.1.2, macOS Sonoma 14.1.2 und Safari 17.1.2. Unter Linux sollten WebKitGTK-Pakete über den Paketmanager aktualisiert werden (Debian: DSA-5575, Fedora: entsprechende Sicherheits-Advisories). Apple stellt die Updates kostenlos über den normalen Update-Mechanismus bereit.

Wie schwerwiegend ist CVE-2023-42917?

CVE-2023-42917 ist mit einem CVSS-Score von 8.8 (HIGH) eingestuft und wird durch aktive Ausnutzung als Zero-Day sowie die KEV-Listung als besonders kritisch eingeschätzt. Die Schwachstelle ermöglicht Remote Code Execution (RCE) mit vollständigem Zugriff auf Vertraulichkeit, Integrität und Verfügbarkeit des betroffenen Systems allein durch das Besuchen einer manipulierten Webseite.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score9.37%
EPSS-Perzentil95.0%

Daten

Veröffentlicht30. November 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.