CVE-2024-44308
Apple Multiple Products Code Execution Vulnerability
Beschreibung
CVE-2024-44308 ist eine schwerwiegende Schwachstelle in Apples JavaScriptCore-Engine, die durch die Verarbeitung boeswillig praeparierten Webinhalts zur Ausfuehrung beliebigen Codes fuehren kann. Betroffen sind Safari 18.1.1, iOS/iPadOS 17.7.2, iOS/iPadOS 18.1.1, macOS Sequoia 15.1.1 und visionOS 2.1.1. Mit einem CVSS-Score von 8.8 (HIGH) und maximalen Auswirkungen auf Vertraulichkeit, Integritaet und Verfuegbarkeit ist die Schwachstelle besonders gefaehrlich.
Die CISA hat CVE-2024-44308 in den KEV-Katalog aufgenommen mit einer Behebungsfrist bis zum 2024-12-12. Apple hat bestaetigt, dass die Schwachstelle moeglicherweise bereits auf Intel-basierten Mac-Systemen aktiv ausgenutzt wurde. Der EPSS-Score von 1,86 % (82,8. Perzentil) liegt deutlich ueber dem Durchschnitt und deutet auf gezielte Ausnutzung hin.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| debian | debian linux | 11.0 |
| apple | safari | < 18.1.1 |
| apple | ipados | < 17.7.2; >= 18.0, < 18.1.1 |
| apple | iphone os | < 17.7.2; >= 18.0, < 18.1.1 |
| apple | macos | >= 15.0, < 15.1.1 |
| apple | visionos | < 2.1.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://support.apple.com/en-us/121752(Vendor Advisory)
- https://support.apple.com/en-us/121753(Vendor Advisory)
- https://support.apple.com/en-us/121754(Vendor Advisory)
- https://support.apple.com/en-us/121755(Vendor Advisory)
- https://support.apple.com/en-us/121756(Vendor Advisory)
- http://seclists.org/fulldisclosure/2024/Nov/16(Mailing List, Third Party Advisory)
- https://lists.debian.org/debian-lts-announce/2024/12/msg00003.html(Mailing List)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-44308(US Government Resource)
Schwachstellentyp
Remote Code Execution in JavaScriptCore
CVE-2024-44308 basiert auf einer Schwachstelle in JavaScriptCore, Apples JavaScript-Engine, die die Grundlage fuer die Ausfuehrung von JavaScript in WebKit bildet. Durch unzureichende Pruefungen bei der Verarbeitung von JavaScript-Code kann ein Angreifer beliebigen Code auf dem Zielsystem ausfuehren. Apple hat keine spezifische CWE-Zuordnung veroeffentlicht, die Schwachstelle laesst sich jedoch dem Bereich der unsicheren Code-Ausfuehrung und fehlerhaften Eingabevalidierung in JavaScript-Engines zuordnen.
Remote Code Execution in einer Browser-Engine betrifft jede Anwendung, die WebKit zum Rendern von Webinhalten verwendet, und ermoeglicht dem Angreifer potenziell die vollstaendige Kontrolle ueber das betroffene Geraet.
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-44308 sind gravierend, da die Schwachstelle beliebige Code-Ausfuehrung ueber alle Apple-Plattformen ermoeglicht. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H beschreibt maximale Auswirkungen auf alle drei Schutzziele. Vertraulichkeit (Hoch) -- ein Angreifer kann auf saemtliche Daten zugreifen, die im Kontext des betroffenen Browsers oder der betroffenen Anwendung verfuegbar sind, einschliesslich gespeicherter Passwoerter, Cookies und lokaler Dateien. Integritaet (Hoch) -- beliebige Code-Ausfuehrung ermoeglicht die Installation von Malware, die Manipulation von Systemeinstellungen und das Einrichten persistenter Backdoors. Verfuegbarkeit (Hoch) -- der Angreifer kann den Browser oder das gesamte System zum Absturz bringen oder Ressourcen fuer eigene Zwecke nutzen. Die erforderliche Benutzerinteraktion (UI:R) bedeutet, dass das Opfer eine boeswillige Webseite besuchen muss. In Kombination mit CVE-2024-44309 (Cookie-XSS) kann diese Huerde durch gezielte Weiterleitung umgangen werden. Apple hat die aktive Ausnutzung auf Intel-Macs bestaetigt. Der Ransomware-Status ist als Unknown gekennzeichnet.
Exploit-Reifegrad
CVE-2024-44308 weist eine bestaetigt aktive Ausnutzung auf. Apple hat in den Release Notes explizit angegeben, dass die Schwachstelle moeglicherweise bereits auf Intel-basierten Mac-Systemen aktiv ausgenutzt wurde. Die CISA hat die Schwachstelle mit einer Behebungsfrist bis zum 2024-12-12 in den KEV-Katalog aufgenommen. Der EPSS-Score von 1,86 % (82,8. Perzentil) deutet auf gezielte statt grossflaechige Ausnutzung hin, was typisch fuer hoch entwickelte Exploits gegen Browser-Engines ist. Der Ransomware-Status ist als Unknown klassifiziert. Die Sicherheitsupdates sind ueber die Apple Support-Seiten verfuegbar: Safari 18.1.1, iOS/iPadOS 17.7.2, iOS/iPadOS 18.1.1, macOS Sequoia 15.1.1 und visionOS 2.1.1. Die gleichzeitige Veroeffentlichung mit CVE-2024-44309 deutet auf eine Exploit-Kette hin.
Behebung
-
Alle Apple-Geraete umgehend aktualisieren: Installieren Sie die neuesten Sicherheitsupdates: Safari 18.1.1, iOS/iPadOS 17.7.2 oder 18.1.1, macOS Sequoia 15.1.1 und visionOS 2.1.1. Priorisieren Sie Intel-basierte Mac-Systeme, da diese als Ziel aktiver Ausnutzung genannt werden.
-
MDM-Richtlinien fuer erzwungene Updates konfigurieren: Nutzen Sie Ihr Mobile Device Management, um die Installation der Sicherheitsupdates auf allen verwalteten Apple-Geraeten zu erzwingen. Setzen Sie eine Frist von maximal 48 Stunden fuer die Update-Installation.
-
Netzwerkbasierte Schutzmassnahmen aktivieren: Implementieren Sie DNS-Filtering und Web-Proxy-Regeln, die bekannte boeswillige Domains blockieren. Aktivieren Sie Intrusion Detection/Prevention Systeme fuer die Erkennung von Browser-Exploit-Versuchen.
-
Endpunkt-Security ueberpruefen: Stellen Sie sicher, dass Endpoint-Detection-and-Response-Loesungen (EDR) auf allen betroffenen Systemen aktiv sind und auf aktuelle Erkennungssignaturen fuer Browser-Exploits aktualisiert wurden.
-
Benutzer ueber Risiken informieren: Warnen Sie Mitarbeiter vor dem Besuch unbekannter oder verdaechtiger Webseiten, bis die Updates installiert sind. Erhoehen Sie die Wachsamkeit gegenueber Phishing-E-Mails, die auf boeswillige Webseiten verlinken koennten.
Technische Details
CVE-2024-44308 betrifft JavaScriptCore in Safari vor 18.1.1, iOS/iPadOS vor 17.7.2 und 18.0 bis 18.1.1, macOS vor 15.1.1 sowie visionOS vor 2.1.1. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H beschreibt eine Schwachstelle mit maximalen Auswirkungen. Angriffsvektor (Netzwerk): Der Angriff erfolgt ueber den Besuch einer boeswilligen Webseite. Angriffskomplexitaet (Niedrig): Keine speziellen Bedingungen erforderlich. Berechtigungen (Keine): Keine Authentifizierung noetig. Benutzerinteraktion (Erforderlich): Das Opfer muss praeparierten Webinhalt laden. Der Angriffsmechanismus nutzt eine Schwachstelle in JavaScriptCore, der JavaScript-Engine von WebKit. Durch speziell konstruierten JavaScript-Code kann die Engine dazu gebracht werden, beliebigen nativen Code auszufuehren. Apple hat das Problem durch verbesserte Pruefungen (improved checks) behoben. JavaScriptCore-Schwachstellen sind besonders gefaehrlich, da die Engine optimierten maschinennahen Code (JIT-kompiliert) ausfuehrt und Fehler in der JIT-Kompilierung oder im Garbage Collector direkte Speicherkorruption verursachen koennen. Die gleichzeitige Veroeffentlichung mit der XSS-Schwachstelle CVE-2024-44309 deutet auf eine kombinierte Exploit-Kette hin.
Häufig gestellte Fragen
Wird CVE-2024-44308 fuer Ransomware-Angriffe genutzt?
Der Ransomware-Status ist als Unknown klassifiziert. Apple hat bestaetigt, dass die Schwachstelle moeglicherweise auf Intel-basierten Mac-Systemen aktiv ausgenutzt wurde. Browser-Exploits dieser Komplexitaet werden typischerweise von staatlich unterstuetzten Akteuren fuer gezielte Ueberwachung eingesetzt, koennten aber auch fuer Ransomware-Verbreitung missbraucht werden.
Sind nur Intel-basierte Macs betroffen?
Nein, die Schwachstelle betrifft JavaScriptCore auf allen Apple-Plattformen einschliesslich Apple-Silicon-Geraeten. Apple hat jedoch speziell auf aktive Ausnutzung auf Intel-Macs hingewiesen, was darauf hindeutet, dass der bekannte Exploit speziell fuer die x86-Architektur entwickelt wurde.
Wie haengt CVE-2024-44308 mit CVE-2024-44309 zusammen?
Beide Schwachstellen wurden gleichzeitig veroeffentlicht und betreffen WebKit-Komponenten. CVE-2024-44308 ermoeglicht beliebige Code-Ausfuehrung ueber JavaScriptCore, waehrend CVE-2024-44309 XSS ueber Cookie-Management ermoeglicht. Die gleichzeitige Veroeffentlichung deutet auf eine Exploit-Kette hin, bei der die XSS-Schwachstelle den Angriff initiiert und die RCE-Schwachstelle die Code-Ausfuehrung ermoeglicht.
Kann die Schwachstelle ohne Besuch einer boeswilligen Webseite ausgenutzt werden?
Die Schwachstelle erfordert Benutzerinteraktion (UI:R), typischerweise den Besuch einer Webseite mit boeswilligem JavaScript. Dies kann durch direkte Navigation, Phishing-Links, kompromittierte legitime Webseiten, boeswillige Werbeanzeigen oder eingebettete Webinhalte in E-Mails und Nachrichten ausgeloest werden.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.