CVE-2024-44309

MEDIUM(6.3)KEVErhöhtes Risiko

Apple Multiple Products Cross-Site Scripting (XSS) Vulnerability

Beschreibung

CVE-2024-44309 ist eine Schwachstelle mittlerer Schwere in mehreren Apple-Produkten, die auf einem Cookie-Management-Problem in WebKit basiert und durch die Verarbeitung boeswillig praeparierten Webinhalts zu einem Cross-Site-Scripting-Angriff (XSS) fuehren kann. Betroffen sind Safari 18.1.1, iOS/iPadOS 17.7.2, iOS/iPadOS 18.1.1, macOS Sequoia 15.1.1 und visionOS 2.1.1. Mit einem CVSS-Score von 6.1 (MEDIUM) und einem Scope-Wechsel kann die Schwachstelle ueber die verwundbare Komponente hinaus wirken.

Die CISA hat CVE-2024-44309 in den KEV-Katalog aufgenommen mit einer Behebungsfrist bis zum 2024-12-12. Apple hat bestaetigt, dass die Schwachstelle moeglicherweise bereits auf Intel-basierten Mac-Systemen aktiv ausgenutzt wurde. Der EPSS-Score von 1,03 % (77,0. Perzentil) liegt ueber dem Durchschnitt.

KEV-Informationen

Hersteller
Apple
Produkt
Multiple Products
Hinzugefügt am
21. November 2024
Fälligkeitsdatum
12. Dezember 2024
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:LIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
LOW
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
3.4

CWEs

Betroffene Produkte

HerstellerProduktVersion
debiandebian linux11.0
applesafari< 18.1.1
appleipados< 17.7.2; >= 18.0, < 18.1.1
appleiphone os< 17.7.2; >= 18.0, < 18.1.1
applemacos>= 15.0, < 15.1.1
applevisionos< 2.1.1

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
6.3
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
6.3
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L

Referenzen

Schwachstellentyp

Cross-Site Scripting durch Cookie-Management-Fehler

CVE-2024-44309 basiert auf einem Fehler im Cookie-Management von WebKit, der Apples Browser-Engine. Durch fehlerhafte Zustandsverwaltung bei der Cookie-Verarbeitung kann boeswillig praeparierter Webinhalt einen XSS-Angriff ausloesen. Diese Schwachstellenklasse faellt unter CWE-79 (Improper Neutralization of Input During Web Page Generation), wobei der spezifische Mechanismus ueber eine fehlerhafte Cookie-Verarbeitung laeuft.

Da WebKit die zentrale Browser-Engine fuer alle Apple-Plattformen ist, betrifft diese Schwachstelle das gesamte Apple-Oekosystem und jede Anwendung, die WebKit zum Rendern von Webinhalten verwendet.

Weitere Informationen: CWE-79 -- Improper Neutralization of Input During Web Page Generation

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-44309 betreffen das gesamte Apple-Oekosystem, da WebKit als zentrale Browser-Engine in Safari, iOS, iPadOS, macOS und visionOS eingesetzt wird. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N beschreibt eine Schwachstelle mit Scope-Wechsel. Vertraulichkeit (Niedrig) -- ein Angreifer kann durch XSS begrenzt auf Daten anderer Websites zugreifen, beispielsweise durch das Auslesen von Cookies oder Session-Token. Integritaet (Niedrig) -- die Schwachstelle ermoeglicht die Manipulation von Webinhalten im Kontext des Opfers, einschliesslich der Einschleusung gefaelschter Inhalte oder Weiterleitungen. Verfuegbarkeit (Keine) -- keine direkte Beeintraechtigung der Verfuegbarkeit. Die erforderliche Benutzerinteraktion (UI:R) bedeutet, dass das Opfer eine boeswillige oder kompromittierte Webseite besuchen muss. Der Scope-Wechsel (S:C) zeigt, dass die Schwachstelle ueber die verwundbare WebKit-Komponente hinaus andere Webseiten und deren Daten beeintraechtigen kann. Apple hat bestaetigt, dass die Schwachstelle moeglicherweise auf Intel-basierten Mac-Systemen aktiv ausgenutzt wurde. Der Ransomware-Status ist als Unknown gekennzeichnet.

Exploit-Reifegrad

CVE-2024-44309 weist eine bestaetigt aktive Ausnutzung auf. Apple hat in den Release Notes explizit angegeben, dass die Schwachstelle moeglicherweise bereits auf Intel-basierten Mac-Systemen aktiv ausgenutzt wurde. Die CISA hat die Schwachstelle mit einer Behebungsfrist bis zum 2024-12-12 in den KEV-Katalog aufgenommen. Der EPSS-Score von 1,03 % (77,0. Perzentil) liegt ueber dem Durchschnitt, ist aber im Vergleich zu anderen KEV-Eintraegen moderat, was auf eine gezielte statt grossflaechige Ausnutzung hindeutet. Der Ransomware-Status ist als Unknown klassifiziert. Die Sicherheitsupdates sind ueber die Apple Support-Seiten verfuegbar: Safari 18.1.1, iOS/iPadOS 17.7.2, iOS/iPadOS 18.1.1, macOS Sequoia 15.1.1 und visionOS 2.1.1.

Behebung

  1. Alle Apple-Geraete umgehend aktualisieren: Installieren Sie die neuesten Sicherheitsupdates: Safari 18.1.1, iOS/iPadOS 17.7.2 oder 18.1.1, macOS Sequoia 15.1.1 und visionOS 2.1.1. Konsultieren Sie die jeweiligen Apple Security Updates fuer Ihre Plattform.

  2. Managed-Device-Richtlinien aktualisieren: Wenn Sie Apple-Geraete ueber ein MDM-System verwalten, erzwingen Sie die Installation der Sicherheitsupdates ueber entsprechende Richtlinien. Priorisieren Sie Intel-basierte Mac-Systeme, da diese ausdruecklich als Ziel aktiver Ausnutzung genannt werden.

  3. Browser-Erweiterungen ueberpruefen: Ueberpruefen Sie installierte Browser-Erweiterungen und Plugins auf verdaechtige Aktivitaeten. XSS-Schwachstellen koennen in Kombination mit boeswilligen Erweiterungen ausgenutzt werden.

  4. Netzwerk-Monitoring verstaerken: Ueberwachen Sie den Netzwerkverkehr auf verdaechtige Muster, insbesondere auf XSS-typische Payload-Uebertragungen und ungewoehnliche Cookie-Manipulation in HTTP-Anfragen.

  5. Benutzer sensibilisieren: Informieren Sie Ihre Mitarbeiter ueber die Schwachstelle und raten Sie zur Vorsicht bei unbekannten Webseiten und Links, bis die Updates installiert sind.

Technische Details

CVE-2024-44309 betrifft WebKit in Safari vor 18.1.1, iOS/iPadOS vor 17.7.2 und 18.0 bis 18.1.1, macOS Sequoia 15.0 bis 15.1.1 sowie visionOS vor 2.1.1. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N beschreibt eine XSS-Schwachstelle mit Scope-Wechsel. Angriffsvektor (Netzwerk): Die Schwachstelle wird durch den Besuch einer boeswilligen Webseite ausgeloest. Angriffskomplexitaet (Niedrig): Keine besonderen Bedingungen erforderlich. Berechtigungen (Keine): Keine Authentifizierung noetig. Benutzerinteraktion (Erforderlich): Das Opfer muss eine boeswillige Webseite besuchen. Scope (Changed): Die Schwachstelle betrifft andere Web-Origines jenseits der angreifenden Webseite. Der Angriffsmechanismus basiert auf einer fehlerhaften Zustandsverwaltung im Cookie-Management von WebKit. Durch speziell praeparierten Webinhalt kann ein Angreifer das Cookie-Handling so manipulieren, dass JavaScript-Code im Kontext einer anderen Webseite ausgefuehrt wird. Apple hat das Problem durch eine verbesserte Zustandsverwaltung (improved state management) behoben. Die Schwachstelle wurde zusammen mit CVE-2024-44308 (JavaScriptCore) veroeffentlicht, was auf einen kombinierten Angriff ueber beide Schwachstellen hindeutet.

Häufig gestellte Fragen

Wird CVE-2024-44309 fuer Ransomware-Angriffe genutzt?

Der Ransomware-Status ist als Unknown klassifiziert. Apple hat bestaetigt, dass die Schwachstelle moeglicherweise auf Intel-basierten Mac-Systemen aktiv ausgenutzt wurde. XSS-Schwachstellen werden typischerweise fuer gezielte Angriffe (Spear-Phishing, Credential-Diebstahl) genutzt und seltener direkt fuer Ransomware.

Sind nur Intel-basierte Mac-Systeme betroffen?

Nein, die Schwachstelle betrifft WebKit auf allen Apple-Plattformen (Safari, iOS, iPadOS, macOS, visionOS). Apple hat jedoch speziell auf aktive Ausnutzung auf Intel-basierten Mac-Systemen hingewiesen, was darauf hindeutet, dass bekannte Angriffe gezielt diese Plattform ins Visier nehmen.

Wie haengt CVE-2024-44309 mit CVE-2024-44308 zusammen?

Beide Schwachstellen wurden gleichzeitig veroeffentlicht und in denselben Updates behoben. CVE-2024-44308 betrifft JavaScriptCore und ermoeglicht beliebige Code-Ausfuehrung, waehrend CVE-2024-44309 das Cookie-Management betrifft und zu XSS fuehrt. In Kombination koennten beide Schwachstellen fuer einen mehrstufigen Angriff genutzt werden.

Was muss ich tun, um mein Geraet zu schuetzen?

Installieren Sie umgehend die neuesten Betriebssystem- und Browser-Updates: Safari 18.1.1, iOS/iPadOS 17.7.2 oder 18.1.1, macOS Sequoia 15.1.1 oder visionOS 2.1.1. Vermeiden Sie bis zur Aktualisierung den Besuch unbekannter oder verdaechtiger Webseiten.

CVSS-Score

6.3
MEDIUM(6.3)

EPSS-Score

EPSS-Score22.73%
EPSS-Perzentil97.5%

Daten

Veröffentlicht20. November 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.