CVE-2019-6223
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions.
Summary
Falha lógica no gerenciamento de estado de chamadas em Grupo do FaceTime que permitia ao iniciador de uma chamada forçar o dispositivo do destinatário a 'atender' — ativando microfone (e em alguns cenários câmera) — sem qualquer interação do usuário chamado. Ficou famosa em janeiro de 2019 como o 'Group FaceTime bug', pois qualquer pessoa com o número ou Apple ID de outra podia ouvir seu áudio ambiente antes que ela aceitasse a chamada.
Technical detail
O problema está no fluxo de sinalização de chamadas em Grupo do FaceTime: ao adicionar um terceiro participante (inclusive o próprio número do iniciador) a uma chamada FaceTime individual ainda em estado 'chamando' (ringing, não atendida), o servidor de sinalização da Apple tratava esse merge de forma incorreta e estabelecia o canal de mídia com o destinatário original antes que ele tivesse aceitado a chamada. Trata-se de uma falha de controle de estado (CWE-obscuro na família de 'improper state management' / lógica de negócio), não de corrupção de memória — não há shellcode nem overflow envolvido, apenas uma sequência de operações no protocolo de chamada que o servidor não validava contra o estado real do destinatário.
How it’s exploited
O vetor é de rede, sem necessidade de autenticação especial além de poder iniciar uma chamada FaceTime para o alvo (ter o número de telefone ou Apple ID associado), e sem exigir nenhuma ação do destinatário — por isso AV:N/AC:L/UI:N no CVSS. O atacante inicia uma chamada FaceTime individual para a vítima e, enquanto ela ainda toca (antes de ser atendida), adiciona um terceiro participante à chamada via Group FaceTime; esse merge faz o dispositivo da vítima transmitir áudio ao atacante mesmo sem ter tocado em 'atender'. Em determinadas condições, além do áudio, o vídeo também podia ser exposto. O impacto é só de confidencialidade (C:H/I:N/A:N): vazamento de áudio/vídeo captado pelo dispositivo da vítima, sem alteração de dados nem indisponibilidade. A falha ganhou repercussão pública ampla em janeiro/fevereiro de 2019 e está no catálogo KEV da CISA como exploração confirmada, embora a CISA não detalhe campanhas específicas — a entrada reforça a viralização do bug demonstrada publicamente na época, mais do que uma exploração massiva documentada.
Versions
How to protect
A correção definitiva é atualizar para iOS 12.1.4 ou macOS Mojave 10.14.3 Supplemental Update (build 18D109). Como paliativo emergencial antes do patch, a própria Apple desativou temporariamente o serviço de Group FaceTime no lado servidor, tornando a funcionalidade indisponível globalmente até a correção — não é algo que o usuário final possa replicar como mitigação permanente, é uma medida de fornecedor. Desativar o FaceTime no dispositivo (Configurações > FaceTime) elimina o risco localmente enquanto não se atualiza, mas não corrige a causa; não há flag de configuração de cliente que mitigue a falha, já que o problema está no tratamento server-side/protocolo, não em uma opção exposta ao usuário.
How to detect
Não há assinatura de log ou tráfego confiável e documentada para detectar tentativas de exploração — o abuso ocorre inteiramente dentro do protocolo de sinalização do FaceTime, controlado pela infraestrutura da Apple, sem visibilidade para terceiros ou para o próprio usuário além de notar uma chamada FaceTime recebida com toque anômalo ou silencioso. A mitigação prática que a Apple usou (desativação temporária do serviço no servidor) sugere que a própria empresa não tinha telemetria de cliente suficiente para bloquear seletivamente o abuso, preferindo cortar a funcionalidade por completo até o patch.