← back
CVE-2023-41993highunder attackCWE-754

CVE-2023-41993

81Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 8.8epss 29%
from disclosure to weapon24 days
Published on NVDSep 21
1st PoC+24d
CISA KEV+4d
exploitation probability
29%top 2% of all CVEs
observed exploitation
yesCISA + VulnCheck
9 public exploit(s)
Action required by CISAfederal deadline: 2023-10-16

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha de corrupção de memória no motor de renderização WebKit que permite execução arbitrária de código ao processar conteúdo web malicioso — basta a vítima abrir uma página ou visualizar conteúdo HTML/JS especialmente construído. A Apple confirma exploração ativa contra versões de iOS anteriores à 16.7, e a falha foi corrigida junto com duas outras CVEs (41991 e 41992) descobertas pela mesma dupla de pesquisadores, sugerindo uso como parte de uma cadeia de exploração completa contra dispositivos Apple.

Technical detail

A vulnerabilidade reside no motor WebKit, usado pelo Safari e por qualquer app que renderize conteúdo web via WebView no ecossistema Apple (e também pelo WebKitGTK em Linux). A Apple descreve a correção apenas como 'improved checks', sem detalhar a classe exata de bug (não há CWE publicado pelo fornecedor), o que é padrão em advisories da Apple para vulnerabilidades exploradas ativamente — o objetivo é não fornecer roteiro para outros atacantes antes que o patch se propague.

O padrão de impacto declarado ('processing web content may lead to arbitrary code execution') é característico de bugs de corrupção de memória em parsers de JavaScript, DOM ou renderização CSS/SVG dentro do WebKit — tipicamente use-after-free, type confusion ou out-of-bounds write no engine JavaScriptCore ou no layout engine. O atacante controla o conteúdo da página/documento processado pelo WebKit; não há necessidade de comprometer infraestrutura da vítima, apenas fazer o motor de renderização processar o payload.

A falha foi corrigida no mesmo ciclo que CVE-2023-41991 (bypass de validação de certificado) e CVE-2023-41992 (elevação de privilégios no kernel), atribuídas aos mesmos dois pesquisadores — Bill Marczak (Citizen Lab) e Maddie Stone (Google TAG). Esse padrão de descoberta conjunta é típico de cadeias de exploração completas usadas por spyware comercial: a falha de WebKit dá execução de código no sandbox do processo de conteúdo web, a falha de certificado ajuda a contornar validações de assinatura, e a falha de kernel escala privilégios para sair do sandbox e comprometer o sistema.

How it’s exploited

O vetor é a entrega de conteúdo web malicioso — uma página, um link ou um documento renderizado pelo WebKit. O vetor CVSS (AV:N/AC:L/PR:N/UI:R) indica que não é preciso autenticação nem acesso de rede privilegiado, mas exige interação do usuário: a vítima precisa abrir o link ou o conteúdo, o que descarta cenários puramente zero-click nesse componente isolado (a cadeia completa com as outras CVEs pode reduzir essa interação, mas isso não está documentado nas fontes disponíveis).

A Apple não detalha a campanha de exploração, apenas confirma que houve exploração ativa contra iOS anterior à 16.7. O fato de a descoberta ter sido feita por pesquisadores do Citizen Lab e do Google Threat Analysis Group — grupos que investigam rotineiramente spyware comercial usado contra jornalistas, ativistas e dissidentes — é o contexto mais relevante para avaliar quem é o alvo típico: não é exploração massiva e oportunista, é uso direcionado contra indivíduos específicos.

O resultado final documentado é execução de código no contexto do processo que renderiza o conteúdo web (WebContent no macOS/iOS). Combinada com as CVEs de escalonamento de privilégio e bypass de assinatura divulgadas no mesmo lote, a cadeia completa permite comprometimento persistente do dispositivo saindo do sandbox do navegador.

Versions

Affected
macOS anterior ao Sonoma 14; Safari anterior à 16.6.1 em macOS Big Sur e Monterey; iOS e iPadOS anteriores à 17.0.1 (com exploração ativa confirmada contra versões anteriores à 16.7); WebKitGTK anterior à 2.42.2.
Fixed in
macOS Sonoma 14; Safari 16.6.1 (para Big Sur e Monterey); iOS 17.0.1 e iPadOS 17.0.1; WebKitGTK 2.42.2.

How to protect

Atualizar é a única mitigação real. No macOS, aplicar macOS Sonoma 14 ou, para quem ainda está em Big Sur/Monterey, instalar Safari 16.6.1 (a Apple não retroportou a correção do WebKit para versões de macOS anteriores via patch de sistema, apenas via atualização do Safari). Em iOS/iPadOS, atualizar para 17.0.1 ou, em dispositivos que não recebem a versão major, para a atualização de segurança equivalente da linha 16.7. Em Linux, atualizar WebKitGTK para 2.42.2 ou superior — distribuições com pacotes mais antigos do WebKitGTK (usado por navegadores GTK, Epiphany/GNOME Web e apps embarcados) permanecem vulneráveis até o rebuild do pacote.

Não há paliativo de configuração que neutralize a falha em si — é um bug de memória no parser/engine, não um recurso que possa ser desativado sem quebrar a navegação web. Restringir o uso de navegadores baseados em WebKit desatualizado, ou desabilitar preview de conteúdo web em apps que embutem WebView, reduz superfície de exposição, mas é mitigação de perímetro, não correção. Para usuários de alto risco (jornalistas, ativistas, dissidentes — o perfil de vítima associado a esse tipo de descoberta), o Modo de Bloqueio (Lockdown Mode) da Apple reduz a superfície de ataque do WebKit ao desativar tecnologias web complexas, mas não é substituto para o patch.

How to detect

Não há assinatura de rede ou payload público confiável para detectar tentativas de exploração — a Apple não divulgou indicadores de comprometimento (IOCs) associados a essa CVE especificamente. Em ambientes de alto risco, a checagem de comprometimento passa por ferramentas forenses móveis como o Mobile Verification Toolkit (MVT), usado justamente por grupos como o Citizen Lab para identificar rastros de spyware em dispositivos iOS, e por análise de crashes recorrentes ou anômalos do processo WebContent/Safari em logs do sistema. Ausência de sinal não significa ausência de exploração: esse tipo de falha, ligada a campanhas direcionadas, tende a deixar rastro mínimo por design.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
The issue was addressed with improved checks. This issue is fixed in macOS Sonoma 14. Processing web content may lead to arbitrary code execution. Apple is aware of a report that this issue may have been actively exploited against versions of iOS before iOS 16.7.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
Apple · macOS
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.