CVE-2024-23222
Apple Multiple Products WebKit Type Confusion Vulnerability
Beschreibung
CVE-2024-23222 ist eine Type-Confusion-Schwachstelle in der WebKit-Browser-Engine, die mehrere Apple-Betriebssysteme betrifft, darunter iOS 17.3, iPadOS 17.3, macOS Sonoma 14.3 und tvOS 17.3. Durch die Verarbeitung bösartig gestalteter Webinhalte kann die Schwachstelle zur Ausführung beliebigen Codes führen. Apple hat bestätigt, dass ein Bericht über eine aktive Ausnutzung vorliegt. Mit einem CVSS-Score von 8,8 (HIGH) und der Aufnahme in den CISA KEV-Katalog ist umgehendes Handeln für alle Nutzer betroffener Apple-Produkte erforderlich.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | safari | < 17.3 |
| apple | ipados | < 15.8.7; >= 16.0, < 16.7.5; >= 17.0, < 17.3 |
| apple | iphone os | < 15.8.7; >= 16.0, < 16.7.5; >= 17.0, < 17.3 |
| apple | macos | >= 12.0, < 12.7.3; >= 13.0, < 13.6.4; >= 14.0, < 14.3 |
| apple | tvos | < 17.3 |
| apple | visionos | < 1.0.2 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://support.apple.com/en-us/118479(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/120304(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/120305(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/120307(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/120309(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/120310(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/120311(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/120339(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/126632(Release Notes, Vendor Advisory)
- http://seclists.org/fulldisclosure/2024/Feb/6(Third Party Advisory)
- http://seclists.org/fulldisclosure/2024/Jan/34(Third Party Advisory)
- http://seclists.org/fulldisclosure/2024/Jan/40(Third Party Advisory)
- https://lists.fedoraproject.org/archives/list/[email protected]/message/US43EQFC2IS66EA2CPAZFH2RQ6WD7PKF/(Broken Link)
- https://support.apple.com/en-us/HT214055(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT214059(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/HT214061(Release Notes, Vendor Advisory)
- https://support.apple.com/kb/HT214055(Release Notes, Vendor Advisory)
- https://support.apple.com/kb/HT214056(Release Notes, Vendor Advisory)
- https://support.apple.com/kb/HT214057(Release Notes, Vendor Advisory)
- https://support.apple.com/kb/HT214058(Release Notes, Vendor Advisory)
- https://support.apple.com/kb/HT214059(Release Notes, Vendor Advisory)
- https://support.apple.com/kb/HT214061(Release Notes, Vendor Advisory)
- https://support.apple.com/kb/HT214063(Release Notes, Vendor Advisory)
- https://support.apple.com/kb/HT214070(Release Notes, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-23222(US Government Resource)
Schwachstellentyp
CWE-843: Access of Resource Using Incompatible Type (Type Confusion)
CVE-2024-23222 ist der Schwachstellenklasse CWE-843: Access of Resource Using Incompatible Type (Type Confusion) zugeordnet. Type-Confusion-Schwachstellen entstehen, wenn ein Programm auf ein Objekt mit einem falschen Typ zugreift, der nicht mit dem tatsächlichen Typ des Objekts übereinstimmt.
In WebKit, Apples Browser-Engine, kann eine Type-Confusion-Schwachstelle durch speziell präparierte JavaScript-Objekte oder DOM-Strukturen ausgelöst werden. Wenn die Engine ein Objekt als falschen Typ behandelt, kann dies zu unkontrollierten Speicheroperationen führen. Dies ermöglicht einem Angreifer, der einen Benutzer dazu bringt, eine bösartige Webseite zu besuchen, beliebigen Code im Kontext der Anwendung auszuführen – ein klassischer Browser-Exploit-Vektor.
Auswirkungsanalyse
Vertraulichkeit (Hoch): CVE-2024-23222 ermöglicht durch die Type-Confusion in WebKit die Ausführung beliebigen Codes auf dem Gerät des Benutzers. Ein Angreifer kann dadurch sensitive Daten auslesen, Zugangsdaten stehlen oder weitere Angriffe auf das Gerät durchführen.
Integrität (Hoch): Durch die willkürliche Codeausführung kann ein Angreifer Systemdateien modifizieren, Schadsoftware installieren oder Daten auf dem betroffenen Gerät manipulieren.
Verfügbarkeit (Hoch): Die Schwachstelle kann zur Destabilisierung des Browsers oder des gesamten Betriebssystems genutzt werden, was Systemabstürze oder den dauerhaften Verlust der Gerätefunktionalität verursachen kann.
Da WebKit in Safari und allen Drittanbieter-Browser-Apps auf iOS und iPadOS verpflichtend verwendet wird, ist die Angriffsfläche besonders groß. Ein einziger Besuch einer bösartigen Webseite reicht aus, um den Angriff auszulösen, wobei Benutzerinteraktion erforderlich ist (User Interaction: Required). Apple hat bestätigt, dass eine aktive Ausnutzung dieser Schwachstelle bekannt ist.
Exploit-Reifegrad
CVE-2024-23222 ist im CISA KEV-Katalog mit einer Behebungsfrist bis zum 13. Februar 2024 gelistet, und Apple hat bestätigt, dass ein Bericht über aktive Ausnutzung vorliegt. Der EPSS-Score liegt bei 0,216 % (Perzentile: 43,98 %), was ein moderates automatisiertes Massenausnutzungsrisiko anzeigt.
Die Schwachstelle erfordert Benutzerinteraktion (der Benutzer muss eine bösartige Webseite besuchen), was opportunistische Massenangriffe erschwert. Dennoch deutet die bestätigte aktive Ausnutzung auf gezielte Angriffe – möglicherweise durch staatliche Akteure oder spezialisierte Bedrohungsgruppen – hin, die Spear-Phishing oder kompromittierte Webseiten als Angriffsvektoren nutzen. Benutzer aller betroffenen Apple-Geräte sollten die Sicherheitsupdates sofort einspielen.
Behebung
- iOS und iPadOS aktualisieren: Update auf iOS 17.3 / iPadOS 17.3 oder höher über Einstellungen > Allgemein > Softwareupdate.
- macOS aktualisieren: Update auf macOS Sonoma 14.3 oder neuer über Systemeinstellungen > Allgemein > Softwareupdate.
- tvOS aktualisieren: Update auf tvOS 17.3 oder höher über Einstellungen > System > Software-Updates auf Apple TV-Geräten.
- Apple Vision Pro aktualisieren: Auch visionOS auf die gepatchte Version aktualisieren, da Apple visionOS als betroffen aufgeführt hat.
- Safari und WebKit-basierte Anwendungen prüfen: Sicherstellen, dass alle WebKit-basierten Anwendungen nach dem OS-Update ebenfalls auf dem neuesten Stand sind.
- Herstellerhinweise konsultieren: Die Apple-Sicherheitshinweise HT214055, HT214059, HT214061 und weitere im Apple Support-Bereich verfügbaren Bulletins prüfen.
- Verdächtige Webseiten meiden: Bis zum Einspielen der Patches das Besuchen unbekannter oder verdächtiger Webseiten vermeiden, um das Risiko einer Ausnutzung zu minimieren.
Technische Details
Technischer Hintergrund: CVE-2024-23222 betrifft WebKit, Apples Open-Source-Browser-Engine, die in Safari, Mail und anderen Systemanwendungen auf iOS, iPadOS, macOS, tvOS und visionOS eingesetzt wird. Auf iOS und iPadOS sind alle Browser (auch Chrome, Firefox etc.) verpflichtend auf WebKit-Basis.
Ausnutzungsmechanismus: Die Schwachstelle basiert auf einer Type-Confusion (CWE-843), bei der die JavaScript-Engine oder der DOM-Verarbeitungscode ein Objekt mit einem falschen Typ behandelt. Dies kann durch bösartig gestalteten JavaScript-Code oder HTML/DOM-Inhalte auf einer präparierten Webseite ausgelöst werden. Die fehlerhafte Typenbehandlung führt zu unkontrollierten Speicherzugriffen, die ein Angreifer nutzen kann, um beliebigen Code im Kontext des Browsers oder der Anwendung auszuführen.
Ausnutzungsbedingungen: Der Angriff setzt Benutzerinteraktion voraus – das Opfer muss eine bösartige Webseite besuchen oder manipulierte Webinhalte laden. Es sind keine Privilegien erforderlich (Privileges Required: None), und der Angriff ist über das Netzwerk initiierbar (Attack Vector: Network).
Behobene Maßnahme: Apple hat das Problem durch "verbesserte Überprüfungen" (improved checks) in iOS 17.3, iPadOS 17.3, macOS Sonoma 14.3 und tvOS 17.3 behoben.
Häufig gestellte Fragen
Wird CVE-2024-23222 aktiv ausgenutzt?
Ja, CVE-2024-23222 wird aktiv ausgenutzt. Apple hat bestätigt, dass ein Bericht über aktive Ausnutzung vorliegt, und die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 13. Februar 2024. Der Ransomware-Status ist als unbekannt klassifiziert.
Welche Produkte sind von CVE-2024-23222 betroffen?
Betroffen sind Apple iOS (vor 17.3), Apple iPadOS (vor 17.3), Apple macOS (vor Sonoma 14.3), Apple tvOS (vor 17.3) und Apple visionOS. Da alle Browser auf iOS und iPadOS die WebKit-Engine verwenden müssen, ist die Angriffsfläche auf diesen Plattformen besonders groß.
Wie behebe ich CVE-2024-23222?
Die Behebung erfordert das sofortige Update aller betroffenen Apple-Geräte: iOS/iPadOS 17.3, macOS Sonoma 14.3 und tvOS 17.3. Das Update kann über die jeweiligen Softwareupdate-Funktionen in den Systemeinstellungen eingespielt werden. Weitere Details finden Sie im Abschnitt Behebungsmaßnahmen.
Wie schwerwiegend ist CVE-2024-23222?
CVE-2024-23222 wird mit einem CVSS-Score von 8,8 (HIGH) bewertet. Die Schwachstelle ist über das Netzwerk ausnutzbar und kann zur vollständigen Codeausführung führen, was alle drei Schutzziele (Vertraulichkeit, Integrität, Verfügbarkeit) mit hoher Kritikalität kompromittiert. Der EPSS-Score liegt bei 0,216 % (Perzentile: 43,98 %), ergänzt durch die bestätigte aktive Ausnutzung.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.