← voltar
CVE-2023-28206highsob ataqueCWE-787

CVE-2023-28206

76Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 8.6epss 25%
da publicação à arma35 dias
Publicada no NVD10 de abr.
1ª PoC+35d
CISA KEV10 de abr.
probabilidade de exploração
25%top 2% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2023-05-01

Apply updates per vendor instructions.

Resumo

Falha de out-of-bounds write no componente IOSurfaceAccelerator do kernel XNU (macOS, iOS e iPadOS), que permite a um app malicioso executar código arbitrário com privilégios de kernel. A Apple confirmou exploração ativa antes da correção e o CVE está no catálogo KEV da CISA — não é um bug teórico, foi usado em ataques reais, aparentemente como parte de uma cadeia com o CVE-2023-28205 (WebKit) para escapar do sandbox do navegador.

Detalhamento técnico

IOSurfaceAccelerator é uma classe IOKit que expõe funcionalidade de aceleração de hardware para buffers IOSurface (memória compartilhada usada tipicamente para composição gráfica e vídeo) a processos em user space via interface de driver do kernel. A vulnerabilidade é uma escrita fora dos limites (CWE-787): algum campo de entrada controlado pelo processo cliente — provavelmente parâmetros de tamanho/offset de um buffer IOSurface — não era validado corretamente antes de ser usado para calcular um endereço de escrita, permitindo corromper memória do kernel.

A Apple descreve a correção apenas como 'melhoria na validação de entrada', sem detalhar qual estrutura ou syscall/IOKit method estava exposto ao bug. Isso é típico do estilo de advisory da Apple e significa que a mecânica exata (qual selector do IOSurfaceAccelerator, qual campo do buffer) não foi publicada oficialmente nem confirmada por análise técnica pública que tenhamos localizado.

O vetor CVSS (AV:L/AC:L/PR:N/UI:R/S:C) indica exploração local — o código que aciona o bug roda no dispositivo, não pela rede — sem necessidade de privilégios prévios, mas com interação do usuário e mudança de escopo de segurança (Scope Changed), consistente com um app ou processo sandboxed que escala para kernel.

O crédito da descoberta (Clément Lecigne, Google Threat Analysis Group, e Donncha Ó Cearbhaill, Amnesty International Security Lab) e o fato de ter sido corrigido junto com CVE-2023-28205 no mesmo release apontam para uma cadeia de exploração: uma falha de WebKit para execução de código no processo de conteúdo web, seguida por esta falha de kernel para escapar do sandbox e obter controle total do dispositivo.

Como é explorada

Como reportado pela Apple, o vetor primário é um app malicioso já em execução no dispositivo que invoca a interface do IOSurfaceAccelerator com valores manipulados, corrompendo memória do kernel para obter execução de código com privilégios de kernel — ou seja, sair de qualquer sandbox de app e comprometer o sistema por completo. O vetor CVSS classifica a exploração como local com baixa complexidade e sem privilégios prévios, mas com interação do usuário necessária (por exemplo, abrir/executar o app ou processar o conteúdo malicioso).

O padrão de descoberta — pesquisadores do Google TAG e da Amnesty International Security Lab, que historicamente investigam campanhas de spyware comercial contra jornalistas, dissidentes e ativistas — e a correção simultânea com o bug de WebKit CVE-2023-28205 sugerem fortemente uma cadeia completa: comprometimento inicial via navegador (clique em link ou visita a página maliciosa) seguido desta falha de kernel para escalar privilégios e instalar payload persistente. A Apple não confirmou publicamente esse encadeamento nos advisories, mas é o padrão típico desse tipo de descoberta conjunta.

A Apple declarou estar 'ciente de um relato de que esta falha pode ter sido ativamente explorada' — linguagem cautelosa que não confirma escala nem alvos, mas foi suficiente para entrada no catálogo KEV da CISA. Existe PoC pública catalogada, o que aumenta o risco de reuso por outros atores além da campanha original, mesmo em dispositivos hoje desatualizados.

Versões

Afetadas
macOS Monterey anterior a 12.6.5; macOS Ventura anterior a 13.3.1; macOS Big Sur anterior a 11.7.6; iOS e iPadOS anteriores a 16.4.1 (dispositivos suportados por essa linha); iOS e iPadOS anteriores a 15.7.5 (iPhone 6s, iPhone 7, iPhone SE 1ª geração, iPad Air 2, iPad mini 4ª geração, iPod touch 7ª geração).
Corrigidas em
macOS Monterey 12.6.5; macOS Ventura 13.3.1; macOS Big Sur 11.7.6; iOS 16.4.1 e iPadOS 16.4.1; iOS 15.7.5 e iPadOS 15.7.5.

Como se proteger

A correção é atualizar para as versões corrigidas por família de SO: não há flag, configuração ou controle compensatório documentado pela Apple para mitigar sem atualizar, já que a falha está no kernel e é acionada por chamadas legítimas de IOKit que apps normais podem fazer. Restringir instalação de apps de fontes não confiáveis reduz a superfície (o vetor primário exige execução de código de app malicioso no dispositivo), mas não neutraliza o risco se o dispositivo já roda algo comprometido via outra via (ex.: exploit de WebKit).

Dispositivos que não recebem mais atualizações de segurança (hardware fora do ciclo de suporte da Apple) permanecem vulneráveis indefinidamente; não há mitigação de rede ou WAF aplicável, pois a exploração ocorre localmente no dispositivo, não via tráfego de rede interceptável.

Dado o status de exploração ativa confirmada e presença no KEV, a atualização deve ser tratada com urgência para qualquer dispositivo institucional, especialmente os que possam ser alvo de vigilância direcionada.

Como detectar

A Apple não publicou indicadores de comprometimento, assinaturas ou artefatos forenses associados à exploração ativa desta falha. Como o vetor é local e ocorre dentro do kernel (corrupção de memória via IOSurfaceAccelerator), não há assinatura de rede a monitorar; detecção depende de análise forense do dispositivo (crash logs de kernel, panics inesperados relacionados a IOSurfaceAccelerator) ou de ferramentas de análise de comprometimento móvel, mas nenhuma dessas abordagens foi confirmada publicamente como eficaz especificamente para este CVE.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An out-of-bounds write issue was addressed with improved input validation. This issue is fixed in macOS Monterey 12.6.5, iOS 16.4.1 and iPadOS 16.4.1, macOS Ventura 13.3.1, iOS 15.7.5 and iPadOS 15.7.5, macOS Big Sur 11.7.6. An app may be able to execute arbitrary code with kernel privileges. Apple is aware of a report that this issue may have been actively exploited.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.