← voltar
CVE-2021-30762highsob ataqueCWE-416

CVE-2021-30762

56Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.8epss 11%
da publicação à arma
Publicada no NVD8 de set.
CISA KEV+56d
probabilidade de exploração
11%top 5% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

Use-after-free no WebKit (motor de renderização usado pelo Safari e por apps que processam HTML/JS no iOS) que permite execução de código ao processar conteúdo web malicioso. A falha foi corrigida no iOS 12.5.4, ramo mantido separadamente para iPhones e iPads mais antigos que não recebem as versões principais do iOS. A Apple confirmou relato de exploração ativa antes da correção, e a CVE está no catálogo KEV da CISA.

Detalhamento técnico

A falha é um use-after-free (CWE-416) dentro do WebKit. O padrão típico desse tipo de bug: um objeto é liberado da memória em um ponto do código, mas uma referência a ele permanece acessível e é usada (dereferenced) depois, sem revalidação de que o objeto ainda existe. Quando o alocador reaproveita esse espaço de memória para outra estrutura, o atacante que controla o timing e o conteúdo da página processada consegue colocar dados próprios naquele endereço, corrompendo o estado interno do motor de renderização.

Como é explorada

O vetor é conteúdo web malicioso: o atacante controla o HTML/JS/CSS processado pelo WebKit e explora a falha remotamente, sem necessidade de autenticação. O CVSS reflete isso (AV:N, PR:N), mas exige interação do usuário (UI:R) — a vítima precisa abrir a página maliciosa, seja diretamente no Safari, seja por um link recebido em Mensagens, Mail ou qualquer app que use WebKit para renderizar conteúdo. A CISA nota explicitamente que o impacto não se limita ao Safari: qualquer parser HTML baseado em WebKit é candidato. A Apple afirma ter recebido relato de exploração ativa antes do patch, mas não divulgou detalhes de campanha, atribuição ou alvo — só que o bug foi reportado por um pesquisador anônimo, o mesmo relator do CVE-2021-30761, corrigido no mesmo boletim e com a mesma descrição de impacto.

Versões

Afetadas
iOS anterior a 12.5.4, no ramo de dispositivos legados (iPhone 5s, iPhone 6, iPhone 6 Plus, iPad Air, iPad mini 2, iPad mini 3, iPod touch 6ª geração).
Corrigidas em
iOS 12.5.4, lançado em 14 de junho de 2021.

Como se proteger

A correção é atualizar para iOS 12.5.4. Essa versão é específica para o ramo de hardware legado ainda suportado — iPhone 5s, iPhone 6, iPhone 6 Plus, iPad Air, iPad mini 2, iPad mini 3 e iPod touch (6ª geração) — que não recebe as versões principais do iOS (14.x na época). Não há paliativo de configuração publicado pela Apple; reduzir superfície de exposição (evitar abrir links não confiáveis, restringir uso do Safari a sites conhecidos) diminui a chance de contato com conteúdo malicioso, mas não neutraliza a vulnerabilidade em si. Não existe mitigação via WAF ou controle de rede porque a exploração ocorre no cliente, no parsing local do conteúdo.

Como detectar

Não há assinatura de detecção client-side confiável divulgada publicamente para esta CVE especificamente. Explorações de use-after-free em WebKit tipicamente não deixam rastro óbvio em logs padrão do iOS; identificação geralmente depende de análise forense de dispositivo (crash logs do WebKit, artefatos de processos renderer anômalos) e não de assinatura de rede, já que o payload malicioso trafega como conteúdo web comum (HTTP/HTTPS) sem padrão de exploração público conhecido.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A use after free issue was addressed with improved memory management. This issue is fixed in iOS 12.5.4. Processing maliciously crafted web content may lead to arbitrary code execution. Apple is aware of a report that this issue may have been actively exploited..
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
Apple · iOS