CVE-2023-43000

HIGH(8.8)KEV

Apple Multiple products Use-After-Free Vulnerability

Beschreibung

CVE-2023-43000 ist eine Schwachstelle mit HOHEM Schweregrad (CVSS 8.8) vom Typ Use After Free (CWE-416) in Apples WebKit-Browser-Engine, die mehrere Apple-Produkte betrifft. Die Verarbeitung von bosartig gestaltetem Webinhalt kann zu Speicherbeschadigung fuhren und potenziell die Ausfuhrung von beliebigem Code ermoglichen. Die Schwachstelle wurde mit verbesserter Speicherverwaltung in macOS Ventura 13.5, iOS 16.6, iPadOS 16.6, Safari 16.6, iOS 15.8.7 und iPadOS 15.8.7 behoben. Mit einem CVSS-3.1-Vektor von AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H ist die Schwachstelle uber das Netzwerk mit minimaler Komplexitat ausnutzbar, erfordert jedoch eine Benutzerinteraktion mit bosartigem Webinhalt. CISA hat CVE-2023-43000 am 5. Marz 2026 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 26. Marz 2026. Der EPSS-Score von 0,001 (0,1. Perzentil) ist niedrig, aber die KEV-Aufnahme bestatigt, dass gezielte Ausnutzung in freier Wildbahn beobachtet wurde.

KEV-Informationen

Hersteller
Apple
Produkt
Multiple Products
Hinzugefügt am
5. März 2026
Fälligkeitsdatum
26. März 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
applesafari< 16.6
appleipados< 15.8.7; >= 16.0, < 16.6
appleiphone os< 15.8.7; >= 16.0, < 16.6
applemacos< 13.5

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-416: Use After Free

Use After Free (CWE-416) ist eine Speicherbeschadigungs-Schwachstellenklasse, bei der ein Programm einen Zeiger weiterverwendet, nachdem der referenzierte Speicher freigegeben wurde. Wenn Speicher freigegeben und anschliessend fur einen anderen Zweck neu zugewiesen wird, wird der ursprungliche Zeiger zu einer hangenden Referenz. Greift das Programm anschliessend lesend oder schreibend auf diesen Zeiger zu, kann es auf Daten eines anderen Objekts zugreifen, Speicherstrukturen beschadigen oder beliebigen Code ausfuhren.

Bei CVE-2023-43000 existiert die Use-After-Free-Bedingung in Apples WebKit-Rendering-Engine, die HTML, CSS, JavaScript und andere Webinhalte in Safari und allen iOS/iPadOS-Browsern verarbeitet. Die Schwachstelle wird ausgelost, wenn WebKit speziell gestalteten Webinhalt verarbeitet, der dazu fuhrt, dass ein Objekt in der Rendering-Pipeline freigegeben wird, wahrend es noch von einer anderen Komponente referenziert wird. Wenn der hangende Zeiger anschliessend zugegriffen wird, kann der Angreifer den freigegebenen Speicherbereich manipulieren, um kontrollierte Speicherbeschadigung zu erreichen. Erfolgreiche Ausnutzung kann zu beliebiger Codeausfuhrung im Kontext des Browser-Prozesses fuhren.

Auswirkungsanalyse

CVE-2023-43000 hat einen CVSS-3.1-Basiswert von 8,8 (HOCH), was signifikante Auswirkungen auf alle drei Sicherheitsdimensionen widerspiegelt, wenn Benutzerinteraktion erreicht wird.

Vertraulichkeit (Hoch): Erfolgreiche Ausnutzung ermoglicht einem Angreifer die Ausfuhrung von beliebigem Code im Browser-Prozess, was Zugriff auf Cookies, Sitzungstoken, Browserverlauf, zwischengespeicherte Anmeldedaten und Daten aus anderen geoffneten Tabs oder Webanwendungen verschaffen kann. Auf iOS und iPadOS, wo alle Browser die WebKit-Engine verwenden, erstreckt sich die Auswirkung auf jeden vom Benutzer verwendeten Browser.

Integritat (Hoch): Beliebige Codeausfuhrung durch die Use-After-Free-Schwachstelle ermoglicht es einem Angreifer, Daten innerhalb des Browser-Prozesses zu modifizieren, Inhalte in Webseiten einzuschleusen und den Zustand von Webanwendungen zu manipulieren.

Verfugbarkeit (Hoch): Die Ausnutzung der Use-After-Free-Schwachstelle verursacht mindestens einen Absturz des Browser-Prozesses, was die Browsing-Sitzung des Benutzers unterbricht. Fortgeschrittenere Ausnutzung, die Codeausfuhrung erreicht, kann Systemressourcen verbrauchen oder andere Prozesse auf dem Gerat beeintrachtigen.

Scope (Unverandert): Die direkte Auswirkung ist auf die Browser-Prozessgrenze beschrankt. Die durch die Use-After-Free bereitgestellte Speicherbeschadigungs-Primitive konnte jedoch potenziell mit zusatzlichen Schwachstellen verkettet werden, um Sandbox-Escape und umfassendere Systemkompromittierung zu erreichen.

Exploit-Reifegrad

Aktive Ausnutzung: CVE-2023-43000 wird nachweislich aktiv ausgenutzt. CISA hat die Schwachstelle am 5. Marz 2026 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 26. Marz 2026. WebKit-Schwachstellen werden haufig in gezielten Ausnutzungskampagnen verwendet, insbesondere gegen hochwertige Ziele wie Journalisten, Aktivisten und Regierungsbeamte.

Ransomware-Zusammenhang: CVE-2023-43000 wird typischerweise nicht mit Ransomware-Kampagnen assoziiert. WebKit-Use-After-Free-Schwachstellen werden haufiger in gezielten Uberwachungsoperationen und Spyware-Einsatzen verwendet.

Offentliche Exploits: Apples Sicherheitshinweise bestatigen, dass dieses Problem moglicherweise aktiv ausgenutzt wurde. Detaillierte technische Ausnutzungsinformationen sind fur WebKit-Schwachstellen in der offentlichen Domane typischerweise begrenzt.

EPSS-Kontext: Der EPSS-Score von 0,001 (0,1. Perzentil) deutet darauf hin, dass eine breite automatisierte Ausnutzung unwahrscheinlich ist. Dieser niedrige Score sollte jedoch nicht als geringes Risiko interpretiert werden, da WebKit-Schwachstellen haufig in hochgradig gezielten Angriffen eingesetzt werden.

KEV-Frist: Die CISA-Behebungsfrist ist der 26. Marz 2026. Benutzer betroffener Apple-Gerate sollten sofort auf die gepatchten Softwareversionen aktualisieren.

Behebung

  1. Auf gepatchte Apple-Softwareversionen aktualisieren. Installieren Sie macOS Ventura 13.5 oder neuer, iOS 16.6 oder neuer, iPadOS 16.6 oder neuer und Safari 16.6 oder neuer auf allen betroffenen Geraten. Fur altere Gerate installieren Sie iOS 15.8.7 oder iPadOS 15.8.7.

  2. Automatische Updates aktivieren. Konfigurieren Sie alle Apple-Gerate fur den automatischen Download und die Installation von Sicherheitsupdates. Auf iOS und iPadOS aktivieren Sie Rapid Security Responses fur kritische Patches.

  3. Mobile-Device-Management (MDM) fur Organisationsgerate einsetzen. Verwenden Sie MDM-Losungen, um Mindest-OS-Versionen durchzusetzen und Sicherheitsupdates auf verwaltete Gerate zu verteilen. Konfigurieren Sie Compliance-Richtlinien, die den Zugriff auf Unternehmensressourcen von Geraten mit verwundbaren Softwareversionen einschranken.

  4. Webinhalts-Filterung implementieren. Setzen Sie netzwerkbasierte Webinhalts-Filterung ein, um den Zugriff auf bekannte bosartige Domains und verdachtige Inhalte zu blockieren.

  5. Benutzer uber verdachtige Links aufklaren. Da die Ausnutzung Benutzerinteraktion erfordert (Besuch einer bosartigen Webseite), schulen Sie Benutzer im vorsichtigen Umgang mit Links aus unbekannten Quellen, insbesondere in E-Mails, Messaging-Apps und sozialen Medien.

  6. Auf Indikatoren fur Kompromittierung uberwachen. Uberwachen Sie Gerate auf Anzeichen von Kompromittierung, einschliesslich unerwarteter Absturze von Safari oder WebKit-basierten Prozessen, ungewohnlicher Netzwerkverbindungen und unerwarteter Profil- oder Zertifikatinstallationen.

Technische Details

CVE-2023-43000 ist eine Use-After-Free-Schwachstelle in Apples WebKit-Rendering-Engine, die Safari und alle Webbrowser auf iOS und iPadOS antreibt. Die Schwachstelle tritt bei der Verarbeitung von speziell gestaltetem Webinhalt auf, der eine Operationssequenz auslost, die dazu fuhrt, dass ein Objekt in der WebKit-Rendering-Pipeline freigegeben wird, wahrend eine Referenz darauf in einer anderen Komponente bestehen bleibt.

Die Use-After-Free-Bedingung entsteht, wenn die WebKit-Layout- oder DOM-Manipulations-Engine ein Speicherobjekt im Rahmen der normalen Garbage Collection oder Baumrestrukturierung freigibt, aber eine andere Komponente einen Zeiger auf den freigegebenen Speicher behalt. Wenn dieser hangende Zeiger bei der weiteren Verarbeitung des Webinhalts dereferenziert wird, greift das Programm auf Speicher zu, der moglicherweise fur einen anderen Zweck neu zugewiesen wurde. Ein Angreifer, der den Webinhalt kontrolliert, kann beeinflussen, welche Daten den freigegebenen Speicherbereich belegen, und so benachbarte Speicherstrukturen kontrolliert beschadigen.

Der CVSS-3.1-Vektor AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt, dass der Angriff uber das Netzwerk (via Webseite) erfolgt, geringe Komplexitat aufweist, keine Authentifizierung erfordert, aber die Navigation des Benutzers zum bosartigen Inhalt voraussetzt. Apple hat die Schwachstelle mit verbesserter Speicherverwaltung behoben. Der Fix wurde auf iOS 15.8.7 und iPadOS 15.8.7 zuruckportiert, was darauf hindeutet, dass der verwundbare Codepfad uber mehrere WebKit-Versionen hinweg existiert.

Häufig gestellte Fragen

Was ist CVE-2023-43000?

CVE-2023-43000 ist eine Use-After-Free-Speicherbeschadigungs-Schwachstelle in Apples WebKit-Engine. Wenn ein Benutzer eine bosartig gestaltete Webseite besucht, kann die Schwachstelle ausgelost werden, um Speicher zu beschadigen und potenziell beliebigen Code im Browser-Prozess auszufuhren. Sie betrifft Safari und alle Browser auf iOS und iPadOS, da diese alle die WebKit-Engine verwenden.

Welche Apple-Produkte sind betroffen?

Die Schwachstelle betrifft macOS Ventura vor Version 13.5, iOS vor Version 16.6, iPadOS vor Version 16.6, Safari vor Version 16.6 und iOS/iPadOS 15.x vor Version 15.8.7. Da alle Browser auf iOS und iPadOS WebKit als Rendering-Engine verwenden, sind alle Browser auf diesen Plattformen betroffen, nicht nur Safari.

Wie behebe ich CVE-2023-43000?

Aktualisieren Sie Ihre Apple-Gerate auf die neuesten verfugbaren Softwareversionen. Installieren Sie macOS Ventura 13.5 oder neuer, iOS 16.6 oder neuer, iPadOS 16.6 oder neuer oder Safari 16.6 oder neuer. Fur altere Gerate auf iOS/iPadOS 15 aktualisieren Sie auf Version 15.8.7. Aktivieren Sie automatische Updates.

Wird CVE-2023-43000 aktiv ausgenutzt?

Ja, CISA hat CVE-2023-43000 in den KEV-Katalog aufgenommen, was aktive Ausnutzung bestatigt. WebKit-Schwachstellen wie diese werden haufig in gezielten Angriffen gegen bestimmte Personen eingesetzt, nicht in breiten automatisierten Kampagnen. Der niedrige EPSS-Score von 0,001 spiegelt die gezielte Natur der Ausnutzung wider, nicht ein geringes Gesamtrisiko.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score3.90%
EPSS-Perzentil89.4%

Daten

Veröffentlicht5. November 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.