← voltar
CVE-2021-30761highsob ataqueCWE-787

CVE-2021-30761

56Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.8epss 11%
da publicação à arma
Publicada no NVD8 de set.
CISA KEV+56d
probabilidade de exploração
11%top 5% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

Falha de corrupção de memória no WebKit que afeta a linha de dispositivos iOS presos na atualização 12.5.x (iPhone 5s, 6, 6 Plus, iPad Air, iPad mini 2/3 e iPod touch 6ª geração) — aparelhos antigos demais para rodar iOS 14. A Apple confirmou exploração ativa no momento da correção, e a falha está no catálogo KEV da CISA com prazo de mitigação vencido. Importa porque atinge especificamente o parque de hardware legado que muitas organizações ainda mantêm em uso (quiosques, dispositivos dedicados, usuários que não trocam de aparelho).

Detalhamento técnico

A vulnerabilidade está no motor de renderização WebKit, responsável por processar HTML/CSS/JS em Safari e em qualquer app que use WebKit para exibir conteúdo web (WKWebView). A Apple descreve a causa como corrupção de memória corrigida por 'improved state management' — linguagem que indica uma falha de gerenciamento de estado interno do parser/engine (possivelmente um caminho de execução que deixa uma estrutura em estado inconsistente), sem detalhar mais. A CISA classifica a entrada no KEV como CWE-787 (out-of-bounds write), o que sugere que a corrupção de estado eventualmente se traduz em escrita fora dos limites de um buffer.

Vale notar a divergência de granularidade entre as fontes: a Apple nunca publicou detalhes técnicos do bug (comum na política de disclosure da empresa), e a classificação CWE-787 vem da CISA, não de uma análise pública do código-fonte do WebKit. Não há PoC pública nem análise de pesquisador independente disponível nas fontes consultadas.

O atacante controla o conteúdo web renderizado pela vítima — uma página HTML maliciosa hospedada em servidor controlado pelo atacante, entregue via link. O vetor de ataque é de rede (AV:N) e não exige privilégios (PR:N), mas exige interação do usuário (UI:R): a vítima precisa abrir a página maliciosa em Safari ou em algum app que use WebKit.

Como é explorada

A exploração ocorre pela via clássica de bugs de WebKit: a vítima acessa uma URL controlada pelo atacante (via phishing, redirecionamento, anúncio malicioso ou link direto), o parser processa conteúdo HTML/JS malicioso e a corrupção de estado é acionada durante o rendering, levando a execução de código arbitrário no contexto do processo WebKit. Como não há indicação de bypass de sandbox nas fontes disponíveis, a cadeia completa de comprometimento (do WebKit para o sistema) provavelmente dependia de encadeamento com outra falha, mas isso não está documentado nas referências consultadas.

O CVSS (AC:L, S:U) indica exploração de baixa complexidade uma vez que o conteúdo malicioso é entregue — não há necessidade de condições de corrida ou configuração não padrão no dispositivo. A Apple declarou estar ciente de relato de exploração ativa no momento da correção (junho de 2021), e a CISA confirmou isso formalmente ao incluir o CVE no catálogo KEV em novembro de 2021, com prazo de mitigação de 17/11/2021.

Nenhuma das fontes consultadas identifica o ator de ameaça, campanha específica ou se o uso foi em ataques direcionados (comum em bugs WebKit dessa era, frequentemente associados a cadeias de exploração de spyware comercial) ou oportunista em massa. Trate a ausência dessa informação como lacuna real, não como indício de baixo risco.

Versões

Afetadas
iOS anterior à 12.5.4, nos dispositivos: iPhone 5s, iPhone 6, iPhone 6 Plus, iPad Air, iPad mini 2, iPad mini 3 e iPod touch (6ª geração).
Corrigidas em
iOS 12.5.4 (lançado em 14 de junho de 2021) para os dispositivos listados.

Como se proteger

A correção oficial é a atualização para iOS 12.5.4, disponível especificamente para os dispositivos legados listados no advisory (iPhone 5s, iPhone 6, iPhone 6 Plus, iPad Air, iPad mini 2, iPad mini 3, iPod touch 6ª geração). Esses são os únicos modelos cobertos por essa branch de atualização — aparelhos mais novos recebem patches equivalentes por outras branches do iOS, mas as fontes consultadas aqui não cobrem esses números de versão, então não generalize a cobertura sem checar o advisory correspondente ao seu modelo específico.

Não há paliativo de configuração conhecido e documentado — desativar JavaScript no Safari reduz superfície de ataque de forma genérica contra bugs de WebKit, mas não é uma mitigação oficial da Apple para este CVE específico e quebra a maioria dos sites modernos. Para dispositivos que não podem mais receber atualizações (hardware descontinuado, gestão MDM sem suporte), a única mitigação real é restringir o acesso a navegação web não confiável ou substituir o hardware — não existe hotfix de terceiros para iOS.

Não funciona como mitigação: apps de segurança móvel de terceiros não corrigem falhas de memória do WebKit do sistema; políticas de MDM que apenas bloqueiam instalação de apps não impedem a exploração via navegador nativo Safari ou WKWebView embutido em outros apps.

Como detectar

A Apple não publicou indicadores de comprometimento nem detalhes técnicos que permitam assinatura confiável em log de rede ou de sistema. Em ambientes corporativos com esses dispositivos legados, sinais possíveis incluem crashes anômalos do processo WebKit/Safari, comportamento inesperado de apps que usam WKWebView, ou perfis/configurações MDM alteradas sem ação do usuário — mas nenhum desses sinais é específico ou confiável para esta CVE em particular. Na ausência de PoC pública ou análise forense documentada nas fontes consultadas, não há assinatura de detecção conhecida; a defesa prática é a atualização, não a detecção.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A memory corruption issue was addressed with improved state management. This issue is fixed in iOS 12.5.4. Processing maliciously crafted web content may lead to arbitrary code execution. Apple is aware of a report that this issue may have been actively exploited..
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
Apple · iOS