CVE-2024-44308

HIGH(8.8)KEV

Apple Multiple Products Code Execution Vulnerability

Beschreibung

CVE-2024-44308 ist eine schwerwiegende Schwachstelle in Apples JavaScriptCore-Engine, die durch die Verarbeitung boeswillig praeparierten Webinhalts zur Ausfuehrung beliebigen Codes fuehren kann. Betroffen sind Safari 18.1.1, iOS/iPadOS 17.7.2, iOS/iPadOS 18.1.1, macOS Sequoia 15.1.1 und visionOS 2.1.1. Mit einem CVSS-Score von 8.8 (HIGH) und maximalen Auswirkungen auf Vertraulichkeit, Integritaet und Verfuegbarkeit ist die Schwachstelle besonders gefaehrlich.

Die CISA hat CVE-2024-44308 in den KEV-Katalog aufgenommen mit einer Behebungsfrist bis zum 2024-12-12. Apple hat bestaetigt, dass die Schwachstelle moeglicherweise bereits auf Intel-basierten Mac-Systemen aktiv ausgenutzt wurde. Der EPSS-Score von 1,86 % (82,8. Perzentil) liegt deutlich ueber dem Durchschnitt und deutet auf gezielte Ausnutzung hin.

KEV-Informationen

Hersteller
Apple
Produkt
Multiple Products
Hinzugefügt am
21. November 2024
Fälligkeitsdatum
12. Dezember 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

Betroffene Produkte

HerstellerProduktVersion
debiandebian linux11.0
applesafari< 18.1.1
appleipados< 17.7.2; >= 18.0, < 18.1.1
appleiphone os< 17.7.2; >= 18.0, < 18.1.1
applemacos>= 15.0, < 15.1.1
applevisionos< 2.1.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Remote Code Execution in JavaScriptCore

CVE-2024-44308 basiert auf einer Schwachstelle in JavaScriptCore, Apples JavaScript-Engine, die die Grundlage fuer die Ausfuehrung von JavaScript in WebKit bildet. Durch unzureichende Pruefungen bei der Verarbeitung von JavaScript-Code kann ein Angreifer beliebigen Code auf dem Zielsystem ausfuehren. Apple hat keine spezifische CWE-Zuordnung veroeffentlicht, die Schwachstelle laesst sich jedoch dem Bereich der unsicheren Code-Ausfuehrung und fehlerhaften Eingabevalidierung in JavaScript-Engines zuordnen.

Remote Code Execution in einer Browser-Engine betrifft jede Anwendung, die WebKit zum Rendern von Webinhalten verwendet, und ermoeglicht dem Angreifer potenziell die vollstaendige Kontrolle ueber das betroffene Geraet.

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-44308 sind gravierend, da die Schwachstelle beliebige Code-Ausfuehrung ueber alle Apple-Plattformen ermoeglicht. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H beschreibt maximale Auswirkungen auf alle drei Schutzziele. Vertraulichkeit (Hoch) -- ein Angreifer kann auf saemtliche Daten zugreifen, die im Kontext des betroffenen Browsers oder der betroffenen Anwendung verfuegbar sind, einschliesslich gespeicherter Passwoerter, Cookies und lokaler Dateien. Integritaet (Hoch) -- beliebige Code-Ausfuehrung ermoeglicht die Installation von Malware, die Manipulation von Systemeinstellungen und das Einrichten persistenter Backdoors. Verfuegbarkeit (Hoch) -- der Angreifer kann den Browser oder das gesamte System zum Absturz bringen oder Ressourcen fuer eigene Zwecke nutzen. Die erforderliche Benutzerinteraktion (UI:R) bedeutet, dass das Opfer eine boeswillige Webseite besuchen muss. In Kombination mit CVE-2024-44309 (Cookie-XSS) kann diese Huerde durch gezielte Weiterleitung umgangen werden. Apple hat die aktive Ausnutzung auf Intel-Macs bestaetigt. Der Ransomware-Status ist als Unknown gekennzeichnet.

Exploit-Reifegrad

CVE-2024-44308 weist eine bestaetigt aktive Ausnutzung auf. Apple hat in den Release Notes explizit angegeben, dass die Schwachstelle moeglicherweise bereits auf Intel-basierten Mac-Systemen aktiv ausgenutzt wurde. Die CISA hat die Schwachstelle mit einer Behebungsfrist bis zum 2024-12-12 in den KEV-Katalog aufgenommen. Der EPSS-Score von 1,86 % (82,8. Perzentil) deutet auf gezielte statt grossflaechige Ausnutzung hin, was typisch fuer hoch entwickelte Exploits gegen Browser-Engines ist. Der Ransomware-Status ist als Unknown klassifiziert. Die Sicherheitsupdates sind ueber die Apple Support-Seiten verfuegbar: Safari 18.1.1, iOS/iPadOS 17.7.2, iOS/iPadOS 18.1.1, macOS Sequoia 15.1.1 und visionOS 2.1.1. Die gleichzeitige Veroeffentlichung mit CVE-2024-44309 deutet auf eine Exploit-Kette hin.

Behebung

  1. Alle Apple-Geraete umgehend aktualisieren: Installieren Sie die neuesten Sicherheitsupdates: Safari 18.1.1, iOS/iPadOS 17.7.2 oder 18.1.1, macOS Sequoia 15.1.1 und visionOS 2.1.1. Priorisieren Sie Intel-basierte Mac-Systeme, da diese als Ziel aktiver Ausnutzung genannt werden.

  2. MDM-Richtlinien fuer erzwungene Updates konfigurieren: Nutzen Sie Ihr Mobile Device Management, um die Installation der Sicherheitsupdates auf allen verwalteten Apple-Geraeten zu erzwingen. Setzen Sie eine Frist von maximal 48 Stunden fuer die Update-Installation.

  3. Netzwerkbasierte Schutzmassnahmen aktivieren: Implementieren Sie DNS-Filtering und Web-Proxy-Regeln, die bekannte boeswillige Domains blockieren. Aktivieren Sie Intrusion Detection/Prevention Systeme fuer die Erkennung von Browser-Exploit-Versuchen.

  4. Endpunkt-Security ueberpruefen: Stellen Sie sicher, dass Endpoint-Detection-and-Response-Loesungen (EDR) auf allen betroffenen Systemen aktiv sind und auf aktuelle Erkennungssignaturen fuer Browser-Exploits aktualisiert wurden.

  5. Benutzer ueber Risiken informieren: Warnen Sie Mitarbeiter vor dem Besuch unbekannter oder verdaechtiger Webseiten, bis die Updates installiert sind. Erhoehen Sie die Wachsamkeit gegenueber Phishing-E-Mails, die auf boeswillige Webseiten verlinken koennten.

Technische Details

CVE-2024-44308 betrifft JavaScriptCore in Safari vor 18.1.1, iOS/iPadOS vor 17.7.2 und 18.0 bis 18.1.1, macOS vor 15.1.1 sowie visionOS vor 2.1.1. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H beschreibt eine Schwachstelle mit maximalen Auswirkungen. Angriffsvektor (Netzwerk): Der Angriff erfolgt ueber den Besuch einer boeswilligen Webseite. Angriffskomplexitaet (Niedrig): Keine speziellen Bedingungen erforderlich. Berechtigungen (Keine): Keine Authentifizierung noetig. Benutzerinteraktion (Erforderlich): Das Opfer muss praeparierten Webinhalt laden. Der Angriffsmechanismus nutzt eine Schwachstelle in JavaScriptCore, der JavaScript-Engine von WebKit. Durch speziell konstruierten JavaScript-Code kann die Engine dazu gebracht werden, beliebigen nativen Code auszufuehren. Apple hat das Problem durch verbesserte Pruefungen (improved checks) behoben. JavaScriptCore-Schwachstellen sind besonders gefaehrlich, da die Engine optimierten maschinennahen Code (JIT-kompiliert) ausfuehrt und Fehler in der JIT-Kompilierung oder im Garbage Collector direkte Speicherkorruption verursachen koennen. Die gleichzeitige Veroeffentlichung mit der XSS-Schwachstelle CVE-2024-44309 deutet auf eine kombinierte Exploit-Kette hin.

Häufig gestellte Fragen

Wird CVE-2024-44308 fuer Ransomware-Angriffe genutzt?

Der Ransomware-Status ist als Unknown klassifiziert. Apple hat bestaetigt, dass die Schwachstelle moeglicherweise auf Intel-basierten Mac-Systemen aktiv ausgenutzt wurde. Browser-Exploits dieser Komplexitaet werden typischerweise von staatlich unterstuetzten Akteuren fuer gezielte Ueberwachung eingesetzt, koennten aber auch fuer Ransomware-Verbreitung missbraucht werden.

Sind nur Intel-basierte Macs betroffen?

Nein, die Schwachstelle betrifft JavaScriptCore auf allen Apple-Plattformen einschliesslich Apple-Silicon-Geraeten. Apple hat jedoch speziell auf aktive Ausnutzung auf Intel-Macs hingewiesen, was darauf hindeutet, dass der bekannte Exploit speziell fuer die x86-Architektur entwickelt wurde.

Wie haengt CVE-2024-44308 mit CVE-2024-44309 zusammen?

Beide Schwachstellen wurden gleichzeitig veroeffentlicht und betreffen WebKit-Komponenten. CVE-2024-44308 ermoeglicht beliebige Code-Ausfuehrung ueber JavaScriptCore, waehrend CVE-2024-44309 XSS ueber Cookie-Management ermoeglicht. Die gleichzeitige Veroeffentlichung deutet auf eine Exploit-Kette hin, bei der die XSS-Schwachstelle den Angriff initiiert und die RCE-Schwachstelle die Code-Ausfuehrung ermoeglicht.

Kann die Schwachstelle ohne Besuch einer boeswilligen Webseite ausgenutzt werden?

Die Schwachstelle erfordert Benutzerinteraktion (UI:R), typischerweise den Besuch einer Webseite mit boeswilligem JavaScript. Dies kann durch direkte Navigation, Phishing-Links, kompromittierte legitime Webseiten, boeswillige Werbeanzeigen oder eingebettete Webinhalte in E-Mails und Nachrichten ausgeloest werden.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score9.19%
EPSS-Perzentil94.9%

Daten

Veröffentlicht20. November 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.