← voltar
CVE-2023-32434highsob ataqueCWE-190

CVE-2023-32434

88Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 7.8epss 52%
da publicação à arma617 dias
Publicada no NVD23 de jun.
1ª PoC+617d
CISA KEV23 de jun.
probabilidade de exploração
52%top 1% das CVEs
exploração observada
simCISA + VulnCheck
3 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2023-07-14

Apply updates per vendor instructions.

Resumo

Falha de integer overflow no kernel do XNU (base de iOS, iPadOS, macOS e watchOS) que permite a um app malicioso executar código arbitrário com privilégios de kernel. Foi descoberta pela Kaspersky durante investigação de uma campanha de exploração ativa contra iPhones com versões de iOS anteriores à 15.7, e consta no catálogo KEV da CISA por exploração confirmada in-the-wild antes da correção.

Detalhamento técnico

A falha é um integer overflow (CWE-190) em componente do kernel — a Apple não detalhou publicamente qual subsistema exato, descrevendo apenas que foi 'endereçada com validação de entrada melhorada'. Overflows de inteiro em código de kernel tipicamente ocorrem quando um valor controlado (total ou parcialmente) pelo processo chamador é usado em cálculo de tamanho ou offset sem checagem de limites, e o resultado truncado ou incorreto é usado para alocação de memória, indexação ou cópia de dados — abrindo caminho para corrupção de memória em contexto privilegiado.

Como é explorada

O vetor CVSS (AV:L/AC:L/PR:N/UI:R) indica execução local: o atacante precisa que código já esteja em execução no dispositivo — seja um app instalado, seja código entregue por outro estágio de uma cadeia de exploração — e alguma interação do usuário é necessária. Não é uma falha explorável remotamente de forma isolada; ela serve como etapa de escalonamento de privilégios (de um sandbox de processo para o kernel) dentro de uma cadeia maior de exploração.

A descoberta veio de pesquisadores da Kaspersky (Georgy Kucherin, Leonid Bezvershenko, Boris Larin, Valentin Pashkov) e de Félix Poulin-Bélanger, no contexto de um relato de exploração ativa contra iPhones com iOS anterior à versão 15.7 — a Apple confirma isso textualmente no advisory. A empresa não detalha se a exploração observada usava um app instalado ou se fazia parte de uma cadeia sem interação direta do usuário (como entrega via mensagem), apenas que o alvo eram dispositivos desatualizados.

Existe PoC pública documentada, o que reduz a barreira para reprodução por outros atores após a divulgação, mesmo que a exploração original tenha exigido pesquisa sofisticada para descobrir o overflow e encadeá-lo com outros bugs para chegar a execução de código com privilégios de kernel.

Versões

Afetadas
watchOS anterior a 9.5.2 e anterior a 8.8.1; macOS Big Sur anterior a 11.7.8; macOS Monterey anterior a 12.6.7; macOS Ventura anterior a 13.4.1; iOS e iPadOS anteriores a 15.7.7 e anteriores a 16.5.1. Dispositivos legados (iPhone 6s, 7, SE 1ª gen, iPad Air 2, iPad mini 4ª gen, iPod touch 7ª gen) permaneceram vulneráveis até iOS/iPadOS 15.8, em outubro de 2023.
Corrigidas em
watchOS 9.5.2 e watchOS 8.8.1; macOS Big Sur 11.7.8; macOS Monterey 12.6.7; macOS Ventura 13.4.1; iOS 15.7.7 e iPadOS 15.7.7; iOS 16.5.1 e iPadOS 16.5.1; posteriormente iOS 15.8 e iPadOS 15.8 para o conjunto de dispositivos legados sem suporte às versões 15.7.7/16.5.1.

Como se proteger

Atualizar para as versões corrigidas listadas pela Apple é a única mitigação real — não há flag de configuração ou controle compensatório conhecido que neutralize um bug de kernel deste tipo sem o patch do fornecedor. Dispositivos que não recebem mais atualizações do ramo principal (iPhone 6s, iPhone 7, iPhone SE 1ª geração, iPad Air 2, iPad mini 4ª geração, iPod touch 7ª geração) receberam correção via iOS/iPadOS 15.8, lançado em outubro de 2023 — mais tarde que os demais backports, então esses modelos ficaram expostos por mais tempo.

Restringir a instalação de apps a fontes confiáveis (App Store, MDM corporativo com allowlist) reduz a superfície para o vetor 'app maliciosa local', mas não elimina o risco se a falha for encadeada com um vetor de entrega sem interação — cenário observado em campanhas reais contra iOS antigo. Não existe mitigação via WAF ou controle de rede, pois a falha é local ao dispositivo, não de rede.

Como detectar

A Apple não publicou indicadores de comprometimento nem detalhes forenses do exploit observado, e não há assinatura de rede ou de log de sistema documentada publicamente para esta CVE especificamente — a exploração ocorre em kernel local e não deixa rastro de rede direto associável à falha. A confirmação de exploração ativa veio de análise forense de dispositivos comprometidos por pesquisadores da Kaspersky, não de telemetria que um SOC comum tenha acesso; ambientes que suspeitam de comprometimento em dispositivos Apple desatualizados (pré-15.7) devem tratar isso como sinal de risco elevado e não como algo detectável por assinatura padrão.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An integer overflow was addressed with improved input validation. This issue is fixed in watchOS 9.5.2, macOS Big Sur 11.7.8, iOS 15.7.7 and iPadOS 15.7.7, macOS Monterey 12.6.7, watchOS 8.8.1, iOS 16.5.1 and iPadOS 16.5.1, macOS Ventura 13.4.1. An app may be able to execute arbitrary code with kernel privileges. Apple is aware of a report that this issue may have been actively exploited against versions of iOS released before iOS 15.7.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.