← voltar
CVE-2020-27950mediumsob ataqueCWE-665

CVE-2020-27950

70Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 5.5epss 17%
da publicação à arma0 dias
Publicada no NVD8 de dez.
1ª PoC1 de dez.
CISA KEV+330d
probabilidade de exploração
17%top 3% das CVEs
exploração observada
simCISA + VulnCheck
6 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumo

Falha de inicialização de memória no kernel XNU (macOS, iOS, iPadOS e watchOS) que permite a uma aplicação maliciosa já instalada no dispositivo ler memória do kernel. Não é um bug de execução remota de código: é um vazamento de informação local, mas a Apple confirma que houve exploração ativa em ataques reais antes da correção, e a falha está no catálogo KEV da CISA. Seu valor prático é quase sempre como peça de uma cadeia — combinada com outra falha de execução de código para vazar endereços de kernel e viabilizar bypass de KASLR/mitigações.

Detalhamento técnico

A CVE-2020-27950 é classificada pela Apple como 'memory initialization issue' no componente Kernel. A referência do PacketStorm associada a este CVE indica que o problema está nos trailers de mensagens Mach do XNU (mach message trailers): ao construir a estrutura de trailer retornada em certas chamadas de mensagem Mach, o kernel não zera ou inicializa completamente todos os campos antes de copiá-los para o espaço de memória do processo chamador. Isso corresponde a um CWE-200 (exposição de informação) com raiz em CWE-908/CWE-457 (uso de recurso não inicializado) — dados residuais de memória do kernel (ponteiros, valores de estruturas internas) acabam sendo copiados para userspace junto com os campos legítimos da resposta.

Como é explorada

O vetor é local: exige que uma aplicação maliciosa já em execução no dispositivo (ou código atingido via alguma outra falha de entrada, já que o CVSS marca UI:R — interação do usuário) faça a chamada de mensagem Mach que aciona o retorno do trailer malformado, lendo o conteúdo não inicializado para extrair bytes de memória do kernel. Não há execução de código nem escalada de privilégio diretamente por esta falha — o CVSS (C:H, I:N, A:N) reflete exatamente isso: só confidencialidade é afetada. O valor de um vazamento de kernel memory nesse contexto é infraestrutural: dá ao atacante endereços de kernel, ponteiros de estruturas, ou dados de layout que servem para calibrar e viabilizar exploits de execução de código subsequentes (contornando KASLR, por exemplo). A própria Apple declara ter conhecimento de exploração ativa ('Apple is aware of reports that an exploit for this issue exists in the wild'), e o CVE está no KEV da CISA — o que indica que foi usado em campanhas reais, tipicamente como parte de uma cadeia de exploração (junto a bugs de execução de código como CVE-2020-27930 no FontParser e CVE-2020-27932 no Kernel, corrigidos no mesmo ciclo de updates), e não isoladamente.

Versões

Afetadas
macOS Big Sur anterior a 11.0.1; macOS Catalina anterior à 10.15.7 Supplemental Update; macOS Mojave sem o Security Update 2020-006; macOS High Sierra sem o Security Update 2020-006; iOS/iPadOS anterior a 14.2; iOS anterior a 12.4.9 (dispositivos legados); watchOS anterior a 7.1; watchOS anterior a 6.2.9; watchOS anterior a 5.3.9.
Corrigidas em
macOS Big Sur 11.0.1; macOS Catalina 10.15.7 Supplemental Update / Update; Security Update 2020-006 (Mojave e High Sierra); iOS 14.2 e iPadOS 14.2; iOS 12.4.9; watchOS 7.1; watchOS 6.2.9; watchOS 5.3.9.

Como se proteger

A correção definitiva é atualizar para as versões corrigidas listadas pela Apple: não existe flag de configuração, WAF ou controle compensatório que mitigue uma falha de inicialização de memória dentro do kernel XNU — a correção está no próprio binário do kernel. Para dispositivos que não recebem mais atualizações (hardware fora do ciclo de suporte, ex.: watchOS 5.x/6.x em modelos antigos, iOS 12.x em iPhones antigos), a única mitigação prática é restringir a instalação de aplicações não confiáveis, já que a exploração exige rodar código no dispositivo — reduzir superfície de app sideloading/MDM não gerenciado ajuda, mas não elimina o risco caso a falha seja encadeada com um vetor de entrada remoto (ex.: um documento ou página web malicioso que primeiro obtém execução de código via outra CVE). Não há mitigação de rede: a falha não trafega por protocolo de rede monitorável.

Como detectar

Não há sinal de rede ou log de sistema padrão que indique exploração desta falha: é um bug local de vazamento de memória do kernel acionado via chamada de mensagem Mach, sem tráfego externo associado. Em ambientes com telemetria de EDR mobile/macOS, o único indício indireto seria uma aplicação suspeita fazendo chamadas Mach IPC atípicas repetidamente antes de um comportamento de exploração de outra falha na mesma sessão — mas isso não é um indicador confiável isoladamente, e a Apple não publicou IOCs específicos para esta CVE.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A memory initialization issue was addressed. This issue is fixed in macOS Big Sur 11.0.1, watchOS 7.1, iOS 12.4.9, watchOS 6.2.9, Security Update 2020-006 High Sierra, Security Update 2020-006 Mojave, iOS 14.2 and iPadOS 14.2, watchOS 5.3.9, macOS Catalina 10.15.7 Supplemental Update, macOS Catalina 10.15.7 Update. A malicious application may be able to disclose kernel memory.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.