CVE-2023-41993
Apple के एकाधिक उत्पादों में WebKit कोड निष्पादन भेद्यता
- प्रकाशित
- 21 सित॰ 2023
- अद्यतन
- 4 नव॰ 2025
- सीएनए असाइन करना
- apple
- साक्ष्य देखे गए
- 25 सित॰ 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
समस्या को बेहतर जाँचों के साथ हल किया गया। यह समस्या macOS Sonoma 14 में ठीक कर दी गई है। वेब सामग्री को प्रोसेस करने से मनमाना कोड निष्पादन (arbitrary code execution) हो सकता है। Apple को एक रिपोर्ट की जानकारी है कि iOS 16.7 से पहले के iOS संस्करणों के विरुद्ध इस समस्या का सक्रिय रूप से शोषण किया जा चुका हो सकता है।
स्रोत
4CVE-2023-41993
CVE-2023-41993 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, iOS 17.0 और macOS 14.0 में WebKit भेद्यता, ब्राउज़र इंजन शोषण के लिए addrof/fakeobj प्रिमिटिव प्रदर्शित करता है।
- POC-for-CVE-2023-41993एक्सप्लॉइट
CVE-2023-41993 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, सफारी में एक WebKit JIT टाइप कन्फ्यूज़न। हीप मैनिपुलेशन और GetterSetter कन्फ्यूज़न के माध्यम से addrof/fakeobj प्राइमिटिव प्रदान करता है, जो WebContent प्रक्रिया में आर्बिट्रेरी रीड/राइट सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।