CVE-2023-28204
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions.
Summary
Falha de leitura fora dos limites (out-of-bounds read) no motor de renderização WebKit, explorável ao processar conteúdo web malicioso, permitindo divulgação de informações sensíveis do processo. A Apple confirmou relatos de exploração ativa antes da correção, o que motivou sua entrada no catálogo KEV da CISA — mesmo com CVSS moderado (6.5), o histórico de uso real em campanhas de exploração eleva sua prioridade de patch acima do que o score sugere.
Technical detail
A vulnerabilidade está no WebKit, o motor usado por Safari e por qualquer app que renderize conteúdo web via WebView nas plataformas Apple (e em WebKitGTK+ em Linux, conforme o advisory da Gentoo). O problema é uma leitura fora dos limites de um buffer/alocação de memória durante o processamento de conteúdo web — a Apple não detalhou o componente interno exato (parser HTML/CSS, engine JS, ou subsistema de renderização), apenas que a correção veio por 'improved input validation'.
Esse tipo de falha (CWE-125, out-of-bounds read) tipicamente ocorre quando o motor confia em um índice, tamanho ou offset controlado, direta ou indiretamente, pelo conteúdo da página sem validar contra os limites reais da estrutura em memória. O atacante controla o conteúdo HTML/CSS/JS servido à vítima; a falha permite ler memória adjacente ao buffer esperado, potencialmente expondo ponteiros, dados de outras alocações ou fragmentos de memória do processo de renderização.
O impacto declarado pela Apple é 'disclosure of sensitive information' — sem escrita de memória (Integrity: None) nem impacto em disponibilidade no vetor CVSS, consistente com uma primitiva de leitura usada isoladamente. Em cadeias de exploração reais, esse tipo de leak de memória costuma servir como etapa de reconhecimento (bypass de ASLR, leak de ponteiros) dentro de uma cadeia maior que combina outras CVEs para atingir execução de código — mas isso não está documentado nas fontes disponíveis para este caso específico.
How it’s exploited
O vetor é web: a vítima precisa carregar conteúdo controlado pelo atacante em um contexto que use WebKit — visitar uma página maliciosa no Safari, ou em qualquer app que renderize HTML via WebView do sistema. O vetor CVSS (AV:N/AC:L/PR:N/UI:R) indica ataque remoto, sem privilégios, mas com interação do usuário obrigatória (abrir o link ou visualizar o conteúdo).
A Apple declarou estar 'aware of a report that this issue may have been actively exploited' antes da correção, e a CVE está no catálogo KEV da CISA, confirmando exploração real em algum momento — porém as fontes consultadas não detalham o ator, a campanha ou se o uso foi direcionado (spyware/vigilância) ou oportunista. Não há detalhes públicos de PoC ou writeup técnico completo nas fontes levantadas.
O resultado final da exploração isolada dessa CVE é divulgação de memória do processo, não execução de código. Para operações reais de comprometimento, esse tipo de vazamento de memória tende a ser combinado com outra falha capaz de escrita/corrupção de memória para virar RCE — mas essa combinação específica não está documentada nas fontes disponíveis para este caso.
Versions
How to protect
Atualizar para: watchOS 9.5 ou posterior; tvOS 16.5 ou posterior; macOS Ventura 13.4 ou posterior; Safari 16.5 (nas versões de macOS que recebem Safari separadamente); iOS/iPadOS 16.5 ou posterior (dispositivos suportados); e iOS/iPadOS 15.7.6 para os dispositivos mais antigos que ficaram no ramo 15. Distribuições Linux com WebKitGTK+ devem atualizar para >= 2.42.3, conforme o GLSA 202401-04 da Gentoo.
Não há workaround de configuração documentado pelo fornecedor nem pela Gentoo ('there is no known workaround at this time'). O único controle compensatório real, quando a atualização não é imediatamente viável, é restringir o uso de navegadores/WebViews baseados em WebKit para navegação em conteúdo não confiável, ou isolar esses processos (sandboxing adicional, políticas de rede restringindo acesso a domínios não confiáveis) — mitigação parcial, não uma correção.
Desativar JavaScript ou usar bloqueadores de conteúdo não é mitigação confiável, pois a falha está na camada de parsing/renderização, não exclusivamente em execução de script — sem confirmação nas fontes de que o vetor dependa de JS habilitado.
How to detect
Não há assinatura de rede ou de log confiável para detectar tentativas de exploração dessa falha — trata-se de um bug de memória do lado do cliente, acionado ao renderizar conteúdo web malicioso, sem padrão de tráfego distinto de navegação normal. Em ambientes com telemetria de endpoint, crashes ou comportamento anômalo do processo WebKit (WebContent/com.apple.WebKit.WebContent) após visita a páginas específicas podem ser indício, mas não é um indicador definitivo nem documentado pelo fornecedor como assinatura de detecção.