← back
CVE-2022-22620highunder attackCWE-416

CVE-2022-22620

76Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 8.8epss 16%
from disclosure to weapon88 days
Published on NVDMar 18
1st PoC+88d
CISA KEVFeb 11
exploitation probability
16%top 3% of all CVEs
observed exploitation
yesCISA + VulnCheck
4 public exploit(s)
Action required by CISAfederal deadline: 2022-02-25

Apply updates per vendor instructions.

Summary

Use-after-free no motor de renderização WebKit que afeta Safari, macOS, iOS e iPadOS, explorável ao visitar uma página web maliciosa. A Apple confirmou exploração ativa antes da correção, e a falha está no catálogo KEV da CISA — não é um bug teórico, foi usado em ataques reais contra usuários de dispositivos Apple.

Technical detail

A falha é uma use-after-free (CWE-416) no WebKit, o motor de renderização usado pelo Safari e por todos os navegadores em iOS/iPadOS (que são obrigados a usar WebKit como backend, independente da marca do app). Um objeto de memória é liberado durante o processamento de conteúdo web e, em seguida, uma referência antiga a esse objeto ainda é acessada — o padrão clássico que permite a um atacante controlar o conteúdo da memória realocada nesse espaço e, a partir daí, sequestrar o fluxo de execução.

A Apple não detalhou publicamente qual componente específico do WebKit contém o objeto vulnerável nem o caminho de código exato que dispara a liberação prematura. O advisory oficial (HT213091/92/93) descreve apenas "a use after free issue was addressed with improved memory management", sem indicar se o gatilho está em manipulação de DOM, navegação de histórico, parsing de JavaScript ou outro subsistema. Qualquer atribuição mais específica encontrada em análises de terceiros não foi confirmada nas fontes oficiais consultadas aqui.

O atacante controla o conteúdo da página web (HTML/CSS/JS) servido à vítima. Não há indicação de que a falha exija estado de sessão, plugins ou configuração não padrão do navegador — o vetor é o processamento normal de conteúdo web malicioso, o que amplia significativamente a superfície de ataque.

How it’s exploited

O vetor é puramente do lado do cliente: a vítima precisa acessar uma página controlada pelo atacante (link em phishing, anúncio malicioso, redirecionamento, watering hole) usando Safari ou qualquer app que renderize conteúdo web via WebKit em iOS/iPadOS. O CVSS 3.1 (8.8) reflete essa exigência de interação do usuário (UI:R) combinada com impacto total em confidencialidade, integridade e disponibilidade, sem necessidade de privilégios (PR:N) nem autenticação.

A Apple declarou estar ciente de relatos de exploração ativa antes da correção — a inclusão no catálogo KEV da CISA confirma isso, geralmente associada a campanhas direcionadas (spyware comercial ou operações de vigilância) que costumam encadear esse tipo de UAF no WebKit com uma segunda falha de escape de sandbox para obter execução de código fora do processo do navegador. As fontes consultadas não detalham a cadeia de exploração completa nem identificam o(s) grupo(s) responsável(is).

A existência de PoC pública reduz a barreira para reprodução da falha em ambientes de teste, mas não implica que um exploit de RCE completo e confiável esteja trivialmente disponível — corromper heap de forma determinística em engines JS modernos normalmente exige engenharia cuidadosa de heap grooming, que pode variar por versão de sistema operacional e arquitetura (Intel vs Apple Silicon).

Versions

Affected
Safari anterior à 15.3 (build < 16612.4.9.1.8 em macOS Big Sur / < 15612.4.9.1.8 em macOS Catalina); macOS Monterey anterior à 12.2.1; iOS e iPadOS anteriores à 15.3.1; WebKitGTK+ anterior à 2.36.7 (distribuições Linux que empacotam o motor).
Fixed in
Safari 15.3 (build 16612.4.9.1.8 / 15612.4.9.1.8); macOS Monterey 12.2.1; iOS 15.3.1; iPadOS 15.3.1; WebKitGTK+ 2.36.7 ou superior.

How to protect

A correção é atualizar para as versões corrigidas: macOS Monterey 12.2.1, iOS 15.3.1, iPadOS 15.3.1 ou Safari 15.3 (build 16612.4.9.1.8 em macOS Big Sur, 15612.4.9.1.8 em macOS Catalina). Não há flag de configuração, política de grupo ou parâmetro de execução que desative o componente vulnerável do WebKit sem quebrar a renderização de páginas — a natureza da falha (corrupção de memória em processamento genérico de conteúdo web) não permite mitigação parcial via configuração.

Para quem usa WebKitGTK+ em Linux (a base de navegadores como GNOME Web/Epiphany e outros), o Gentoo GLSA 202208-39 trata o mesmo CVE junto com outras dezenas de falhas, corrigido a partir da versão 2.36.7 do pacote net-libs/webkit-gtk; distribuições derivadas devem verificar se seu backport cobre especificamente o CVE-2022-22620.

Não existe mitigação real de "desativar JavaScript" como substituto confiável — isso reduz superfície mas não elimina o vetor de renderização de DOM/CSS onde UAFs desse tipo costumam ocorrer, e quebra a maioria dos sites modernos. Dispositivos que não podem receber a atualização (hardware fora de suporte) permanecem expostos; a única mitigação compensatória prática é restringir o acesso à web nesses dispositivos ou isolá-los de conteúdo não confiável.

How to detect

Não há assinatura de rede confiável para detectar exploração, já que o ataque ocorre inteiramente no processamento local de conteúdo web renderizado pelo WebKit — o tráfego HTTP/HTTPS de entrega da página maliciosa é indistinguível de navegação legítima sem inspeção do payload JS/HTML específico usado no exploit, que não foi publicado pela Apple. Em ambientes corporativos, sinais indiretos de comprometimento incluem crashes inesperados e repetidos do processo WebKit/Safari (WebContent process) nos logs do sistema, especialmente em dispositivos-alvo de campanhas de vigilância direcionada, e verificação via ferramentas forenses móveis (como as usadas para detectar spyware comercial) que analisam artefatos de processos WebKit anômalos.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A use after free issue was addressed with improved memory management. This issue is fixed in macOS Monterey 12.2.1, iOS 15.3.1 and iPadOS 15.3.1, Safari 15.3 (v. 16612.4.9.1.8 and 15612.4.9.1.8). Processing maliciously crafted web content may lead to arbitrary code execution. Apple is aware of a report that this issue may have been actively exploited..
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.