← volver
CVE-2023-41992highbajo ataqueCWE-754

CVE-2023-41992

73Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 7.8epss 2.9%
de la publicación al arma599 días
Publicada en NVD21 sept
1ª PoC+599d
CISA KEV+4d
probabilidad de explotación
2.9%top 14% de las CVE
explotación observada
CISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2023-10-16

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de escalonamento de privilégios local no Kernel do iOS, iPadOS e macOS, corrigida em setembro de 2023 junto com CVE-2023-41991 (bypass de assinatura). A Apple confirma exploração ativa contra versões de iOS anteriores à 16.7 — foi reportada pelo Citizen Lab e pelo Google TAG, contexto típico de campanhas de spyware mercenário contra alvos específicos, não de exploração massiva.

Detalle técnico

A vulnerabilidade está no componente Kernel do sistema operacional. A Apple descreve apenas que 'o problema foi corrigido com verificações aprimoradas' ('improved checks'), sem detalhar o tipo de falha de memória ou lógica subjacente — não há CWE atribuído publicamente pelo fornecedor nem detalhamento técnico de causa raiz (use-after-free, out-of-bounds, race condition etc.) divulgado nas notas de segurança.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) indica que o ataque requer acesso local e privilégios baixos já estabelecidos no dispositivo (PR:L), sem necessidade de interação do usuário, com impacto total em confidencialidade, integridade e disponibilidade — coerente com uma escalada de privilégios de contexto de app/usuário para kernel.

A descoberta é atribuída a Bill Marczak (Citizen Lab, Munk School, Universidade de Toronto) e Maddie Stone (Google Threat Analysis Group), equipes que rotineiramente investigam campanhas de spyware comercial contra jornalistas, ativistas e dissidentes. Esse padrão de autoria — junto com o par CVE-2023-41991 corrigido no mesmo dia — é forte indício de que a falha foi encontrada durante investigação forense de um comprometimento real, não por fuzzing genérico.

Cómo se explota

Por ser uma falha de escalonamento de privilégios local (não remota), o exploit não compromete o dispositivo por si só: ele é usado como elo de uma cadeia, tipicamente após um vetor de entrada inicial (ex.: exploração de navegador/WebKit ou anexo malicioso) que já dá execução de código em contexto de app sandboxed. A partir desse ponto, o CVE-2023-41992 permite escapar do sandbox e obter privilégios de kernel.

A Apple confirma que há relato de exploração ativa contra versões de iOS anteriores à 16.7, e a CISA incluiu a falha no catálogo KEV, exigindo remediação por agências federais americanas dentro do prazo padrão do catálogo. O padrão de descoberta (Citizen Lab + Google TAG) associa a exploração a campanhas de vigilância direcionada com spyware de nível comercial/estatal, contra alvos específicos — não há indício de exploração oportunista em massa.

Existe PoC pública catalogada, mas ela documenta o mecanismo pós-divulgação; não há detalhes de exploração ativa original publicados pela Apple, Citizen Lab ou Google TAG além da confirmação de que ocorreu contra iOS pré-16.7.

Versiones

Afectadas
iOS e iPadOS anteriores a 16.7; macOS Ventura anterior a 13.6; macOS Monterey anterior a 12.7.
Corregidas en
iOS 16.7, iPadOS 16.7, macOS Ventura 13.6, macOS Monterey 12.7 (todas lançadas em 21 de setembro de 2023).

Cómo protegerse

Atualizar para iOS 16.7 ou iPadOS 16.7 (ou versões posteriores), macOS Ventura 13.6 ou macOS Monterey 12.7 elimina a falha. Dispositivos rodando macOS Big Sur ou versões mais antigas de macOS não têm patch listado nesses três boletins — verificar se o ramo específico recebeu atualização equivalente antes de considerar mitigado.

Não há paliativo de configuração ou controle compensatório documentado pela Apple para quem não pode atualizar: a falha está no kernel e não existe flag, entitlement ou hardening de sandbox que neutralize a escalada de privilégios sem o patch. Como pré-requisito é acesso local já obtido, reduzir a superfície de exposição do vetor de entrada inicial (navegador, mensageria, anexos) diminui o risco prático, mas não corrige a vulnerabilidade em si.

Dado o histórico de uso em campanhas de spyware direcionado, dispositivos de indivíduos em categoria de alto risco (jornalistas, ativistas, diplomatas, dissidentes) devem priorizar a atualização imediata e considerar o Modo de Bloqueio (Lockdown Mode) da Apple como camada adicional, embora este não seja uma mitigação específica para o CVE e sim uma redução geral de superfície de ataque.

Cómo detectar

Não há assinatura de log ou tráfego de rede confiável documentada publicamente pela Apple, Citizen Lab ou Google TAG para detectar tentativas de exploração desta CVE especificamente — exploits de kernel local geralmente não deixam rastro de rede e a exploração original foi identificada via análise forense de dispositivo comprometido (extração de artefatos do sistema de arquivos e memória), não por assinatura genérica.

Em ambientes com suspeita de comprometimento por spyware direcionado, a via prática é análise forense do dispositivo (sysdiagnose, backups criptografados analisados por ferramentas como o MVT do próprio Citizen Lab) em busca de indicadores de comprometimento associados às campanhas documentadas, não detecção em tempo real da exploração desta CVE isolada.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
The issue was addressed with improved checks. This issue is fixed in macOS Monterey 12.7, iOS 16.7 and iPadOS 16.7, macOS Ventura 13.6. A local attacker may be able to elevate their privileges. Apple is aware of a report that this issue may have been actively exploited against versions of iOS before iOS 16.7.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
PoCs públicas encontradas1
githubgithub.com/WHW0x455/CVE-2023-4199255
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.