← voltar
CVE-2024-44308highsob ataque

CVE-2024-44308

71Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 8.8epss 9.2%
da publicação à arma139 dias
Publicada no NVD19 de nov.
1ª PoC+139d
CISA KEV+2d
probabilidade de exploração
9.2%top 5% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2024-12-12

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de memória no JavaScriptCore, o motor de execução JavaScript do WebKit, que permite execução arbitrária de código ao processar conteúdo web malicioso. Afeta Safari, iOS/iPadOS, macOS Sequoia e visionOS. A Apple confirmou exploração ativa em Macs baseados em Intel antes da correção, e a CVE está no catálogo KEV da CISA — não é um CVSS alto teórico, é um bug usado em campanha real.

Detalhamento técnico

O bug está no componente JavaScriptCore, catalogado internamente como WebKit Bugzilla 283063. A Apple descreve a correção apenas como 'improved checks' — linguagem padrão do fornecedor que não revela o tipo exato de falha de memória (não há CWE oficial divulgado). Falhas em JavaScriptCore historicamente envolvem confusão de tipo, uso-após-liberação ou corrupção de heap no JIT/interpretador ao processar objetos JS malformados, mas a Apple não confirmou qual mecanismo específico se aplica aqui — trate essa atribuição como contexto de categoria, não como fato apurado.

O atacante controla o conteúdo JavaScript/HTML servido à vítima. Como o componente vulnerável é o motor de execução de script, qualquer superfície que renderize conteúdo web arbitrário usando WebKit — Safari, WebViews de apps de terceiros, e o próprio motor em iOS/iPadOS/macOS/visionOS — está potencialmente exposta, independente da UI do navegador.

A CVE-2024-44309, corrigida no mesmo conjunto de patches e reportada pela mesma dupla de pesquisadores (Clément Lecigne e Benoît Sevens, Google Threat Analysis Group), é um problema de gerenciamento de cookies/estado que permite XSS e foi descrita com o mesmo aviso de exploração ativa em Macs Intel. A coincidência de descobridores, data de correção e texto de exploração sugere que as duas falhas foram usadas em conjunto na mesma campanha, embora a Apple não afirme isso explicitamente.

Como é explorada

O vetor é conteúdo web malicioso: a vítima precisa carregar uma página, anúncio ou recurso controlado pelo atacante em um motor WebKit vulnerável (Safari ou qualquer app que use WebKit para renderizar HTML/JS). O CVSS 3.1 (AV:N/AC:L/PR:N/UI:R) reflete isso — sem autenticação, mas com interação do usuário obrigatória (abrir o link ou visitar a página).

O envolvimento do Google Threat Analysis Group como descobridor é um sinal relevante: esse grupo tipicamente rastreia campanhas de spyware comercial e ataques direcionados de estado-nação, não pesquisa de bug bounty genérica. Isso é consistente com o padrão 'watering hole' ou entrega de link único para um alvo específico, em vez de exploração massiva e indiscriminada.

A Apple afirma que a exploração ativa observada foi especificamente em Macs baseados em Intel — não confirma exploração em Apple Silicon, iOS ou iPadOS, mesmo que o código vulnerável exista nessas plataformas também. Isso pode refletir uma limitação do exploit conhecido (ex.: dependente de layout de memória ou técnica de bypass específica de arquitetura Intel) e não necessariamente ausência de risco nas demais plataformas.

Versões

Afetadas
Safari anterior a 18.1.1; iOS e iPadOS anteriores a 17.7.2 (linha 17.x) e anteriores a 18.1.1 (linha 18.x); macOS Sequoia anterior a 15.1.1; visionOS anterior a 2.1.1; WebKitGTK anterior a 2.46.4 (confirmado via backport Debian).
Corrigidas em
Safari 18.1.1; iOS 17.7.2 e iPadOS 17.7.2; iOS 18.1.1 e iPadOS 18.1.1; macOS Sequoia 15.1.1; visionOS 2.1.1; webkit2gtk 2.46.4 (backport Debian 11 LTS: 2.46.4-1~deb11u1).

Como se proteger

Atualizar é a única mitigação real: Safari 18.1.1, iOS 17.7.2/iPadOS 17.7.2 (linha antiga), iOS 18.1.1/iPadOS 18.1.1 (linha atual), macOS Sequoia 15.1.1, visionOS 2.1.1. Para distribuições Linux que empacotam WebKitGTK (usado por navegadores baseados em GTK e WebViews em ambientes Debian/derivados), a correção está no webkit2gtk 2.46.4, com backport LTS confirmado em 2.46.4-1~deb11u1 para Debian 11 bullseye.

Não há paliativo funcional de configuração para este bug: é uma falha de processamento de conteúdo dentro do motor de execução de JavaScript, não uma feature que se desative sem quebrar a navegação. Desativar JavaScript reduziria a superfície, mas inviabiliza a maioria dos sites e não é uma mitigação suportada ou recomendada para uso normal — trate como paliativo extremo apenas em cenários de altíssimo risco, sabendo o custo funcional.

Manter versões antigas de macOS/iOS por compatibilidade de hardware não é mitigação: dado o registro no catálogo KEV, a CISA exige remediação dentro de prazo para agências federais dos EUA; para qualquer ambiente corporativo, isso deve ser tratado como prioridade de patch imediata, não como item de próximo ciclo.

Como detectar

Não há assinatura de rede ou log confiável e público para detectar exploração deste bug especificamente — a exploração ocorre client-side, dentro do processo de renderização web, via conteúdo JS malicioso entregue por página ou link. Indicadores prováveis, mas não confirmados pelas fontes disponíveis, seriam crashes ou reinícios anômalos do processo WebContent/JavaScriptCore no Console.app (macOS) ou logs de crash do sistema, e comportamento pós-exploração incomum (processos filhos inesperados gerados pelo Safari/WebKit) capturado por EDR. Como o descobridor é o Google TAG, é provável que exista telemetria de campanha associada a domínios ou payloads específicos, mas essa informação não estava disponível nas fontes consultadas.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
The issue was addressed with improved checks. This issue is fixed in Safari 18.1.1, iOS 17.7.2 and iPadOS 17.7.2, iOS 18.1.1 and iPadOS 18.1.1, macOS Sequoia 15.1.1, visionOS 2.1.1. Processing maliciously crafted web content may lead to arbitrary code execution. Apple is aware of a report that this issue may have been actively exploited on Intel-based Mac systems.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.