← back
CVE-2023-32409highunder attack

CVE-2023-32409

56Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.6epss 17%
from disclosure to weapon
Published on NVDJun 23
CISA KEVMay 22
exploitation probability
17%top 3% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2023-06-12

Apply updates per vendor instructions.

Summary

Falha de corrupção de memória no WebKit (motor de renderização usado por Safari e por qualquer app que embuta WebKit no iOS/iPadOS/macOS/tvOS/watchOS) que permite a um atacante remoto escapar do sandbox do processo "Web Content". A Apple confirma que a falha foi exploração ativa antes da correção — foi reportada por Clément Lecigne (Google Threat Analysis Group) e Donncha Ó Cearbhaill (Amnesty International Security Lab), grupos que tipicamente investigam campanhas de spyware mercenário contra jornalistas, ativistas e dissidentes, não crimes de massa.

Technical detail

A vulnerabilidade está no WebKit (WebKit Bugzilla 255350) e a Apple a descreve como corrigida por "improved bounds checks" — ou seja, um problema de verificação de limites (CWE-125/CWE-787, leitura ou escrita fora dos limites de um buffer) ao processar conteúdo web malicioso. O advisory não detalha em qual subsistema do WebKit (parser, motor JS, layout etc.) o bug reside, e não há CWE oficial publicado pela Apple.

O impacto declarado é escape do sandbox do Web Content — o processo isolado onde o WebKit renderiza páginas. Isso não é, por si só, execução arbitrária de código no sistema: é a quebra do isolamento entre o processo que interpreta HTML/JS/CSS de terceiros e o restante do sistema, com o vetor CVSS marcando Scope Changed (S:C) e impacto em integridade (I:H) sem impacto declarado em confidencialidade nem disponibilidade.

O fato de ter sido corrigida na mesma leva que CVE-2023-28204 (leitura fora dos limites, disclosure de memória) e CVE-2023-32373 (use-after-free, execução de código), todas marcadas como possivelmente exploradas ativamente, é o dado mais relevante tecnicamente: o padrão sugere uma cadeia de exploração — RCE no processo de conteúdo web via um dos outros bugs, seguido por este escape de sandbox — típica de operações de spyware de alto custo, não de exploração oportunista em massa.

How it’s exploited

O vetor é remoto e não exige autenticação nem privilégios prévios (AV:N, PR:N). O pré-requisito real é a vítima carregar conteúdo web malicioso em um motor WebKit — visitar uma página comprometida ou controlada pelo atacante em Safari, ou em qualquer app que renderize HTML via WebKit no ecossistema Apple afetado. A Apple marca UI:N no vetor CVSS, mas na prática o gatilho é a navegação/renderização da página, sem necessidade de cliques adicionais dentro dela.

Como escape de sandbox isolado, essa CVE por si só não dá execução de código fora do processo de conteúdo web; ela é um elo de cadeia. Para comprometimento completo do dispositivo, o atacante normalmente precisa combiná-la com uma falha de corrupção de memória que already dê execução no processo WebContent (como as CVEs vizinhas corrigidas na mesma atualização) e, possivelmente, com uma escalada de privilégios de kernel para persistência total.

A proveniência dos relatores — Google TAG e Amnesty International Security Lab — e a menção explícita da Apple a "report that this issue may have been actively exploited" indicam uso em ataques direcionados de vigilância, não campanhas de ransomware ou botnets em massa. Não há PoC pública nem exploit de código aberto conhecido associado diretamente a esta CVE.

Versions

Affected
iOS e iPadOS anteriores a 15.7.8 e anteriores a 16.5; macOS Ventura anterior a 13.4; Safari anterior a 16.5 em macOS Big Sur e macOS Monterey; tvOS anterior a 16.5; watchOS anterior a 9.5.
Fixed in
iOS 15.7.8 e iPadOS 15.7.8; iOS 16.5 e iPadOS 16.5; macOS Ventura 13.4; Safari 16.5 (macOS Big Sur e macOS Monterey); tvOS 16.5; watchOS 9.5. Todas lançadas em 18 de maio de 2023 (iOS 15.7.8/iPadOS 15.7.8 tiveram data de publicação de advisory separada).

How to protect

Atualizar para as versões corrigidas é a única mitigação real: não há flag, configuração ou controle compensatório que neutralize uma falha de bounds check dentro do motor WebKit. Para quem não pode atualizar de imediato, reduzir a superfície de exposição significa restringir o uso de Safari/WebKit a sites confiáveis, mas isso não elimina o risco contra um alvo direcionado — que é exatamente o perfil de exploração reportado.

Um mito a descartar: usar um navegador alternativo no iOS/iPadOS não mitiga, porque a política da App Store obriga todos os navegadores de terceiros a usar o motor WebKit do sistema — a falha está no motor, não no app Safari. No macOS isso não se aplica da mesma forma, mas o Safari 16.5 corrige o WebKit usado pelo próprio app.

How to detect

Não há assinatura de rede ou log genérica confiável para esta falha, por se tratar de corrupção de memória em um motor de renderização explorada em ataques direcionados — o vetor de entrega é uma página web específica, então indicadores de comprometimento variam por campanha e não foram publicados pela Apple. Em investigações de spyware mercenário como as conduzidas pela Amnesty International Security Lab, os sinais típicos analisados são crashes anômalos do processo com.apple.WebKit.WebContent, artefatos de exploração encontrados via ferramentas forenses móveis (ex.: Mobile Verification Toolkit) e conexões de rede para domínios de entrega de exploit antes do crash — nenhum desses indicadores específicos para CVE-2023-32409 foi divulgado publicamente pela Apple ou pelos pesquisadores citados nas fontes consultadas.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
The issue was addressed with improved bounds checks. This issue is fixed in watchOS 9.5, tvOS 16.5, macOS Ventura 13.4, iOS 15.7.8 and iPadOS 15.7.8, Safari 16.5, iOS 16.5 and iPadOS 16.5. A remote attacker may be able to break out of Web Content sandbox. Apple is aware of a report that this issue may have been actively exploited.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N