← back
CVE-2021-1871criticalunder attack

CVE-2021-1871

58Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 9.8epss 7.1%
from disclosure to weapon
Published on NVDApr 2
CISA KEV+215d
exploitation probability
7.1%top 6% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2021-11-17

Apply updates per vendor instructions.

Summary

Falha lógica no WebKit (motor de renderização usado pelo Safari e por todo app iOS/iPadOS/macOS que processa HTML) que permite execução remota de código ao processar conteúdo web malicioso. A Apple confirmou que havia relatos de exploração ativa antes da correção, e a CISA incluiu a CVE no catálogo KEV — não é um bug teórico, foi usado em ataques reais, provavelmente como parte de uma cadeia de exploração (WebKit raramente dá RCE isolado sem sandbox escape).

Technical detail

A CISA classifica a falha como CWE-1173 (uso impróprio de framework de validação), e a Apple a descreve apenas como "logic issue addressed with improved restrictions" — texto propositalmente vago, sem detalhar a rotina do WebKit afetada, o tipo de objeto envolvido ou a condição de corrida/estado inválido que permite o desvio de controle. Não há advisory técnico público da Apple nem write-up de pesquisador independente disponível dissecando a causa raiz; o pouco que se sabe vem do rótulo CWE e da lista de produtos afetados.

O fato de afetar iOS, iPadOS e macOS ao mesmo tempo, com a mesma correção lógica, indica que o bug está no núcleo compartilhado do WebKit (não em código específico de plataforma), e é por isso que distribuições Linux que empacotam o mesmo motor via WebKitGTK também precisaram corrigir — a Fedora lista CVE-2021-1871 entre as falhas resolvidas no salto para webkit2gtk3 2.32.0, junto com outras nove CVEs do mesmo ciclo.

O vetor de ataque é conteúdo web: o atacante controla o HTML/JS/recursos que o motor WebKit processa. O CVSS marca UI:N (sem interação do usuário) e AC:L, o que sugere que a exploração pode ocorrer no simples carregamento/renderização de uma página, sem exigir clique adicional além de abrir o conteúdo — típico de ataques drive-by contra Safari ou qualquer app que embuta um WKWebView.

How it’s exploited

O vetor prático é uma página web ou conteúdo HTML malicioso servido para a vítima — via link, anúncio comprometido, ou app que renderiza conteúdo remoto com WebKit. Não há evidência de exigência de autenticação, configuração não padrão ou privilégio elevado: o alvo é qualquer usuário que abra o conteúdo no Safari, WKWebView de terceiros, ou (no ecossistema Linux) qualquer aplicação construída sobre WebKitGTK vulnerável.

A Apple não publicou detalhes de como a exploração observada funcionava, nem se ela concedia execução de código diretamente no contexto do WebKit (que roda em sandbox) ou se fazia parte de uma cadeia maior com escape de sandbox — o texto da CISA no KEV também é genérico ("unspecified logic vulnerability"). Isso é comum em campanhas de spyware/vigilância direcionadas descobertas por pesquisa de segurança e reportadas anonimamente à Apple, mas não há confirmação pública de atribuição ou da campanha específica associada a este CVE em particular.

Não existe PoC público nem exploit conhecido em ferramentas ofensivas amplamente distribuídas para esta CVE isoladamente. O risco real hoje, quatro anos após a correção, é baixo para quem está atualizado — o EPSS de 0.07 reflete isso — mas o histórico de exploração ativa e a presença no KEV tornam a CVE relevante para varreduras de compliance e para ambientes que ainda rodam versões legadas de iOS/macOS ou distros Linux com WebKitGTK desatualizado.

Versions

Affected
iOS e iPadOS anteriores à versão 14.4; macOS Big Sur anterior à 11.2; macOS Catalina 10.15.7 sem a Security Update 2021-001; macOS Mojave 10.14.6 sem a Security Update 2021-001. WebKitGTK (usado em distribuições Linux) em versões anteriores à 2.32.0.
Fixed in
iOS 14.4; iPadOS 14.4; macOS Big Sur 11.2; Security Update 2021-001 (Catalina); Security Update 2021-001 (Mojave); WebKitGTK 2.32.0 (e correções equivalentes distribuídas via Debian DSA-4923 para pacotes derivados).

How to protect

Para dispositivos Apple, a correção definitiva é atualizar para iOS 14.4, iPadOS 14.4, macOS Big Sur 11.2, ou aplicar a Security Update 2021-001 para Catalina e Mojave. Não há flag de configuração, mitigação de WAF ou controle compensatório documentado pela Apple — a falha está no motor de renderização, então a única correção real é a atualização do binário do WebKit/WebKitGTK.

Em distribuições Linux que empacotam WebKitGTK (usado por navegadores baseados em GTK e por diversos componentes de desktop que renderizam HTML), a correção equivalente veio com webkit2gtk 2.32.0 (confirmado pelo advisory da Fedora) e por correções análogas no Debian (DSA-4923). Ambientes que ainda usam pacotes WebKitGTK anteriores a essa linha permanecem vulneráveis independentemente da plataforma Apple.

Não há mitigação parcial confiável fora de atualizar: desativar JavaScript ou isolar o navegador reduz superfície de ataque de forma genérica, mas não há confirmação de que isso neutralize esta falha específica, já que a Apple nunca detalhou o mecanismo exato. Para frotas com dispositivos legados que não recebem mais atualização (hardware fora do ciclo de suporte), a única postura realista é isolar o tráfego web desses dispositivos e considerar o risco residual como permanente.

How to detect

Não há assinatura ou indicador de comprometimento público confiável para esta CVE específica — a Apple nunca detalhou a exploração observada, e não há write-up de resposta a incidente vinculando artefatos de rede ou de disco a este CVE-ID. Na ausência de IOCs oficiais, o sinal indireto mais razoável é monitorar crashes anômalos ou reinicializações do processo WebKit/Safari em dispositivos não atualizados, mas isso é ruído inespecífico e não serve como detecção confiável de exploração passada.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A logic issue was addressed with improved restrictions. This issue is fixed in macOS Big Sur 11.2, Security Update 2021-001 Catalina, Security Update 2021-001 Mojave, iOS 14.4 and iPadOS 14.4. A remote attacker may be able to cause arbitrary code execution. Apple is aware of a report that this issue may have been actively exploited..
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H