CVE-2024-44309: Apple Multiple Products Cross-Site Scripting (XSS) Vulnerability
A cookie management issue was addressed with improved state management. Processing maliciously crafted web content may lead to a cross site scripting attack.
Other sources
A cookie management issue was addressed with improved state management. This issue is fixed in Safari 18.1.1, iOS 17.7.2 and iPadOS 17.7.2, iOS 18.1.1 and iPadOS 18.1.1, macOS Sequoia 15.1.1, visionOS 2.1.1. Processing maliciously crafted web content may lead to a cross site scripting attack. Apple is aware of a report that this issue may have been actively exploited on Intel-based Mac systems.
— MITRE
A cookie management issue was addressed with improved state management. This issue is fixed in Safari 18.1.1, iOS 17.7.2 and iPadOS 17.7.2, macOS Sequoia 15.1.1, iOS 18.1.1 and iPadOS 18.1.1, visionOS 2.1.1. Processing maliciously crafted web content may lead to a cross site scripting attack. Apple is aware of a report that this issue may have been actively exploited on Intel-based Mac systems.
— Debian
Apple iOS, macOS, and other Apple products contain an unspecified vulnerability when processing maliciously crafted web content that may lead to a cross-site scripting (XSS) attack.
— CISA
JavaScriptCore. The issue was addressed with improved checks.
— Apple
WebKit. A cookie management issue was addressed with improved state management.
— Apple
Credit
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
debian/webkit2gtkto a version that resolves this vulnerability.Fixed in 2.46.4-1~deb11u1Fixed in 2.46.4-1~deb12u1Fixed in 2.46.4-1 - Upgrade
Upgrade
debian/wpewebkitto a version that resolves this vulnerability.Fixed in 2.46.4-1 - Upgrade
Upgrade
visionOSto a version that resolves this vulnerability.Fixed in 2.1.1 - Upgrade
Upgrade
macOSto a version that resolves this vulnerability.Fixed in 15.1.1 - Upgrade
Upgrade
Safarito a version that resolves this vulnerability.Fixed in 18.1.1 - Upgrade
Upgrade
Apple iOS and iPadOSto a version that resolves this vulnerability.Fixed in 17.7.2 - Upgrade
Upgrade
Apple iOS, iPadOS, and macOSto a version that resolves this vulnerability.Fixed in 17.7.2 - Upgrade
Upgrade
Apple iOS and iPadOSto a version that resolves this vulnerability.Fixed in 18.1.1 - Upgrade
Upgrade
Apple iOS, iPadOS, and macOSto a version that resolves this vulnerability.Fixed in 18.1.1 - Upgrade
Upgrade
Apple Safarito a version that resolves this vulnerability.Fixed in 18.1.1 - Upgrade
Upgrade
Apple iOSto a version that resolves this vulnerability.Fixed in 17.7.2 - Upgrade
Upgrade
Apple iPadOSto a version that resolves this vulnerability.Fixed in 17.7.2 - Upgrade
Upgrade
Apple iOSto a version that resolves this vulnerability.Fixed in 18.1.1 - Upgrade
Upgrade
Apple iPadOSto a version that resolves this vulnerability.Fixed in 18.1.1 - Upgrade
Upgrade
Apple macOS Sequoiato a version that resolves this vulnerability.Fixed in 15.1.1 - Upgrade
Upgrade
Apple visionOSto a version that resolves this vulnerability.Fixed in 2.1.1 - Compensating control
Apply mitigations per vendor instructions; if mitigations are unavailable, discontinue use of the affected product.
Event History
Parent advisories
This vulnerability appears in the following advisories.
Frequently Asked Questions
What is the severity of CVE-2024-44309?
CVE-2024-44309 has been classified as a high severity vulnerability due to its potential to enable cross site scripting attacks.
How do I fix CVE-2024-44309?
To fix CVE-2024-44309, update your Safari browser to version 18.1.1 or later, or update your iOS/iPadOS devices to version 17.7.2 or later.
Which products are affected by CVE-2024-44309?
CVE-2024-44309 affects multiple Apple products, including Safari, iOS, iPadOS, macOS, and visionOS versions prior to the specified updates.
What type of vulnerability is CVE-2024-44309?
CVE-2024-44309 is a cookie management vulnerability that can lead to cross site scripting (XSS) attacks.
How was CVE-2024-44309 discovered?
CVE-2024-44309 was identified due to issues with state management in cookie handling that could be exploited through malicious web content.