← volver
CVE-2021-30860highbajo ataqueCWE-190

CVE-2021-30860

98Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 7.8epss 76%
de la publicación al arma25 días
Publicada en NVD24 ago
1ª PoC+25d
CISA KEV+71d
probabilidad de explotación
76%top 1% de las CVE
explotación observada
CISA + VulnCheck
2 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumen

Integer overflow no componente CoreGraphics do iOS, iPadOS, macOS e watchOS, acionado ao processar um arquivo PDF malicioso, permitindo execução arbitrária de código. A falha foi descoberta e reportada pelo Citizen Lab, que a associou a uma campanha de exploração ativa contra um ativista de direitos humanos no Bahrein — o caso ficou conhecido publicamente como parte da cadeia de exploit zero-click 'FORCEDENTRY', usada para instalar spyware via iMessage sem interação da vítima além de receber a mensagem.

Detalle técnico

A falha reside no CoreGraphics, o framework de renderização gráfica da Apple usado para desenhar PDFs, imagens e conteúdo vetorial em todo o sistema. O advisory da Apple descreve a causa como um integer overflow (CWE-190) corrigido por 'validação de entrada aprimorada' — uma operação aritmética sobre valores lidos do arquivo PDF excede a faixa representável no tipo de dado usado, e o resultado incorreto é usado subsequentemente para calcular tamanho de buffer, offset ou índice. Isso abre caminho para escrita fora dos limites de um buffer (CWE-787), a primitiva clássica que leva de corrupção de memória a execução de código.

O atacante controla o conteúdo do arquivo PDF processado: campos numéricos internos ao formato — como dimensões de imagem, tamanhos de stream ou parâmetros de objetos — que alimentam o cálculo vulnerável. A Apple não detalhou qual objeto ou codec específico do CoreGraphics contém a falha, e não há um write-up técnico oficial da Apple sobre o mecanismo exato de exploração.

É importante notar que reportagens públicas sobre a campanha FORCEDENTRY do NSO Group descrevem exploração de falhas no processamento de imagens (incluindo o codec JBIG2 embutido em PDFs) pelo CoreGraphics/CoreGraphics PDF parser como vetor de comprometimento zero-click via iMessage nesse período — mas essa atribuição de mecanismo detalhado vem de análises de terceiros (Citizen Lab, pesquisadores independentes) sobre a campanha como um todo, não de uma confirmação técnica linha-a-código da Apple especificamente para o CVE-2021-30860.

Cómo se explota

O vetor primário é a entrega de um arquivo PDF malicioso para a vítima, que precisa ser aberto ou processado — a métrica CVSS oficial (AV:L/UI:R) reflete um cenário de exploração local com interação do usuário, isto é, o parsing ocorre no dispositivo da vítima após ela abrir/receber o arquivo. Nenhuma autenticação prévia é necessária (PR:N) e nenhuma configuração não padrão é pré-requisito: o CoreGraphics processa PDFs em qualquer app que renderize esse formato, incluindo, no contexto da campanha documentada, anexos recebidos via iMessage sem que a vítima precise clicar em nada além de receber a mensagem — daí o rótulo 'zero-click' usado por pesquisadores para descrever a cadeia de ataque mais ampla que incluía esta falha.

Versiones

Afectadas
macOS Catalina anterior à correção via Security Update 2021-005; macOS Big Sur anterior a 11.6; iOS e iPadOS anteriores a 14.8; watchOS anterior a 7.6.2 — em dispositivos que suportam CoreGraphics (iPhone 6s e posterior, iPad Pro todos os modelos, iPad Air 2 e posterior, iPad 5ª geração e posterior, iPad mini 4 e posterior, iPod touch 7ª geração, Apple Watch Series 3 e posterior).
Corregidas en
Security Update 2021-005 Catalina; macOS Big Sur 11.6; iOS 14.8 e iPadOS 14.8; watchOS 7.6.2.

Cómo protegerse

A correção definitiva é atualizar para iOS 14.8, iPadOS 14.8, macOS Big Sur 11.6, Security Update 2021-005 (macOS Catalina) ou watchOS 7.6.2 — a Apple não oferece flag de configuração, workaround ou controle compensatório documentado para desabilitar seletivamente o parsing vulnerável do CoreGraphics. Em dispositivos que não podem atualizar imediatamente, a única mitigação prática de impacto real é reduzir a superfície de exposição: evitar abrir PDFs de origem não confiável e, em cenários de alto risco (jornalistas, ativistas, dissidentes — perfil histórico dos alvos documentados), usar o Modo de Isolamento (Lockdown Mode) da Apple, introduzido posteriormente, que restringe o processamento de anexos e mensagens de remetentes desconhecidos.

Não existe mitigação via WAF ou controle de rede, pois o processamento ocorre localmente no dispositivo após a entrega do arquivo por qualquer canal (iMessage, e-mail, apps de terceiros). Soluções de MDM que bloqueiam anexos PDF de fontes externas reduzem a exposição, mas não substituem o patch.

Cómo detectar

Não há assinatura de rede confiável, pois a exploração ocorre no parsing local do arquivo pelo CoreGraphics — não há tráfego de rede distintivo associado à falha em si. Em nível de dispositivo, indicadores de comprometimento associados à campanha documentada pelo Citizen Lab incluem artefatos de anexos PDF/imagem recebidos via iMessage de remetentes desconhecidos e processos do CoreGraphics/imagent com comportamento anômalo; a análise forense de dispositivos suspeitos (via ferramentas de triagem móvel) é o método prático usado por pesquisadores para identificar exploração retroativa, não logs de sistema padrão.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
An integer overflow was addressed with improved input validation. This issue is fixed in Security Update 2021-005 Catalina, iOS 14.8 and iPadOS 14.8, macOS Big Sur 11.6, watchOS 7.6.2. Processing a maliciously crafted PDF may lead to arbitrary code execution. Apple is aware of a report that this issue may have been actively exploited.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.