CVE-2024-23296
Apple Multiple Products Memory Corruption Vulnerability
Beschreibung
CVE-2024-23296 ist eine Speicherkorrumpierungsschwachstelle (Out-of-Bounds Write, CWE-787) im Apple-Kernel, die in iOS 17.4 und iPadOS 17.4 behoben wurde. Ähnlich wie die verwandte Schwachstelle CVE-2024-23225 ermöglicht CVE-2024-23296 einem Angreifer mit der Fähigkeit, beliebige Kernel-Lese- und Schreiboperationen durchzuführen, den Kernel-Speicherschutz zu umgehen. Apple hat bestätigt, dass die Schwachstelle in der Praxis aktiv ausgenutzt wurde, und CISA hat CVE-2024-23296 in den Known Exploited Vulnerabilities Catalog aufgenommen. Eine Behebung ist auf allen betroffenen Apple-Plattformen dringend empfohlen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apple | ipados | < 16.7.8; >= 17.0, < 17.4 |
| apple | iphone os | < 16.7.8; >= 17.0, < 17.4 |
| apple | macos | >= 12.0, < 12.7.6; >= 13.0, < 13.6.7; >= 14.0, < 14.4 |
| apple | tvos | < 17.4 |
| apple | visionos | < 1.1 |
| apple | watchos | < 10.4 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://support.apple.com/en-us/120881(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/120882(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/120883(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/120893(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/120895(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/120898(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/120900(Release Notes, Vendor Advisory)
- https://support.apple.com/en-us/120910(Release Notes, Vendor Advisory)
- http://seclists.org/fulldisclosure/2024/Jul/20(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2024/Mar/18(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2024/Mar/21(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2024/Mar/24(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2024/Mar/25(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2024/Mar/26(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2024/May/11(Mailing List, Third Party Advisory)
- http://seclists.org/fulldisclosure/2024/May/13(Mailing List, Third Party Advisory)
- https://support.apple.com/en-us/HT214081(Vendor Advisory)
- https://support.apple.com/kb/HT214081(Vendor Advisory)
- https://support.apple.com/kb/HT214084(Vendor Advisory)
- https://support.apple.com/kb/HT214086(Vendor Advisory)
- https://support.apple.com/kb/HT214087(Vendor Advisory)
- https://support.apple.com/kb/HT214088(Vendor Advisory)
- https://support.apple.com/kb/HT214100(Vendor Advisory)
- https://support.apple.com/kb/HT214107(Vendor Advisory)
- https://support.apple.com/kb/HT214118(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-23296(US Government Resource)
Schwachstellentyp
CWE-787: Out-of-Bounds Write
CWE-787 beschreibt das Schreiben von Daten außerhalb der erlaubten Grenzen eines Speicherpuffers, was zu Datenverfälschung, Absturz oder zur Ausführung beliebigen Codes führen kann. Bei CVE-2024-23296 manifestiert sich dieser Schwachstellentyp im Apple-Kernel: Durch fehlerhafte Speicheroperationen kann ein Angreifer mit bestehenden Kernel-Zugriffsrechten bestehende Sicherheitsgrenzen und Speicherschutzmechanismen des Betriebssystemkerns gezielt überschreiben.
Weitere Informationen: CWE-787 — Out-of-Bounds Write
Auswirkungsanalyse
CVE-2024-23296 erhält einen CVSS-Score von 7,8 (HIGH) und ist lokal ausnutzbar, wobei niedrige Privilegien sowie keine Benutzerinteraktion erforderlich sind. Vertraulichkeit (Hoch): Angreifer können auf durch den Kernel geschützte Daten zugreifen, was die Offenlegung sensibler Informationen ermöglicht. Integrität (Hoch): Der Bypass des Kernel-Speicherschutzes gefährdet die Integrität des gesamten Betriebssystems. Verfügbarkeit (Hoch): Speicherkorrumpierungen auf Kernel-Ebene können zu Systemabstürzen und Dienstunterbrechungen führen. Apple hat in mehreren Sicherheitsbulletins bestätigt, dass CVE-2024-23296 aktiv ausgenutzt wurde, was die reale Bedrohung für betroffene Apple-Geräte unterstreicht.
Exploit-Reifegrad
Apple hat die aktive Ausnutzung von CVE-2024-23296 in der freien Wildbahn bestätigt, und CISA hat die Schwachstelle im Known Exploited Vulnerabilities Catalog mit einer Behebungsfrist bis zum 27. März 2024 geführt. Ein Ransomware-Zusammenhang ist laut KEV-Katalog nicht bekannt. Der EPSS-Score von 0,1 % ist niedrig, jedoch ist die von Apple bestätigte aktive Ausnutzung entscheidend — Kernel-Exploits dieser Art werden typischerweise in gezielten, hochwertigen Angriffen oder zur Installation von Spyware eingesetzt und erfordern sofortige Aufmerksamkeit.
Behebung
- Führen Sie das Update auf iOS 17.4 / iPadOS 17.4 gemäß den Herstellerempfehlungen umgehend durch. Für Geräte, die iOS 17 nicht unterstützen, prüfen Sie, ob ein Update auf iOS 16.7.6 verfügbar ist.
- Aktualisieren Sie alle weiteren betroffenen Apple-Plattformen (macOS, tvOS, visionOS, watchOS) auf die jeweils aktuellsten verfügbaren Versionen.
- Aktivieren Sie automatische Sicherheitsupdates auf allen Apple-Geräten, um Patches ohne Verzögerung zu erhalten.
- Stellen Sie im Unternehmensumfeld über Mobile Device Management (MDM) sicher, dass alle verwalteten Geräte zeitnah den erforderlichen Patch-Stand erreichen, und dokumentieren Sie die Compliance.
- Prüfen Sie Geräte, bei denen ein möglicher Angriff nicht ausgeschlossen werden kann, auf unbekannte Profile, Konfigurationsänderungen oder Anzeichen einer Kompromittierung, und erwägen Sie eine vollständige Neuinstallation des Systems.
Technische Details
CVE-2024-23296 beruht auf einem Out-of-Bounds Write (CWE-787) im Apple-Kernel: Bei der Verarbeitung bestimmter Speicheroperationen können Daten außerhalb der vorgesehenen Puffergrenzen geschrieben werden, was kritische Kernel-Datenstrukturen korrumpiert. Der CVSS-Vektor AV:L/AC:L/PR:L/UI:N beschreibt eine lokale Schwachstelle mit niedriger Angriffskomplexität, die keine Benutzerinteraktion erfordert — ein Angreifer benötigt lediglich eine bestehende lokale Zugangsmöglichkeit mit niedrigen Privilegien sowie die Fähigkeit, beliebige Kernel-Lese- und Schreiboperationen durchzuführen. In Kombination mit einer weiteren Schwachstelle, die den initialen Kernel-Zugang ermöglicht (wie CVE-2024-23225), kann CVE-2024-23296 genutzt werden, um Kernel-Speicherschutzmechanismen dauerhaft zu deaktivieren. Apple hat die Schwachstelle durch eine verbesserte Eingabevalidierung adressiert.
Häufig gestellte Fragen
Wird CVE-2024-23296 aktiv ausgenutzt?
Ja, Apple hat bestätigt, dass CVE-2024-23296 aktiv in der freien Wildbahn ausgenutzt wurde. CISA hat die Schwachstelle in den Known Exploited Vulnerabilities Catalog aufgenommen. Kernel-Exploits dieser Art werden häufig in hochentwickelten, gezielten Angriffen eingesetzt.
Welche Produkte sind von CVE-2024-23296 betroffen?
CVE-2024-23296 betrifft Apple iOS und iPadOS (vor 17.4), macOS, tvOS, visionOS und watchOS in mehreren Versionen. Alle Geräte, die diese Betriebssysteme in einer verwundbaren Version ausführen, sind potenziell betroffen.
Wie behebe ich CVE-2024-23296?
Führen Sie das Update auf iOS 17.4 / iPadOS 17.4 oder eine neuere Version durch. Alle weiteren betroffenen Apple-Plattformen sollten ebenfalls zeitnah aktualisiert werden. Details zu den betroffenen Versionen finden Sie in den offiziellen Apple-Sicherheitsbulletins.
Wie schwerwiegend ist CVE-2024-23296?
CVE-2024-23296 ist als HIGH eingestuft und erreicht einen CVSS-Score von 7,8 von 10. Die bestätigte aktive Ausnutzung durch Apple macht diese Schwachstelle trotz des formal niedrigen EPSS-Scores zu einer unmittelbaren Sicherheitsbedrohung, die sofortiges Handeln erfordert.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.