← back
CVE-2019-6223highunder attack

CVE-2019-6223

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.5epss 2.6%
from disclosure to weapon
Published on NVDMar 5
CISA KEV+974d
exploitation probability
2.6%top 15% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-05-03

Apply updates per vendor instructions.

Summary

Falha lógica no gerenciamento de estado de chamadas em Grupo do FaceTime que permitia ao iniciador de uma chamada forçar o dispositivo do destinatário a 'atender' — ativando microfone (e em alguns cenários câmera) — sem qualquer interação do usuário chamado. Ficou famosa em janeiro de 2019 como o 'Group FaceTime bug', pois qualquer pessoa com o número ou Apple ID de outra podia ouvir seu áudio ambiente antes que ela aceitasse a chamada.

Technical detail

O problema está no fluxo de sinalização de chamadas em Grupo do FaceTime: ao adicionar um terceiro participante (inclusive o próprio número do iniciador) a uma chamada FaceTime individual ainda em estado 'chamando' (ringing, não atendida), o servidor de sinalização da Apple tratava esse merge de forma incorreta e estabelecia o canal de mídia com o destinatário original antes que ele tivesse aceitado a chamada. Trata-se de uma falha de controle de estado (CWE-obscuro na família de 'improper state management' / lógica de negócio), não de corrupção de memória — não há shellcode nem overflow envolvido, apenas uma sequência de operações no protocolo de chamada que o servidor não validava contra o estado real do destinatário.

How it’s exploited

O vetor é de rede, sem necessidade de autenticação especial além de poder iniciar uma chamada FaceTime para o alvo (ter o número de telefone ou Apple ID associado), e sem exigir nenhuma ação do destinatário — por isso AV:N/AC:L/UI:N no CVSS. O atacante inicia uma chamada FaceTime individual para a vítima e, enquanto ela ainda toca (antes de ser atendida), adiciona um terceiro participante à chamada via Group FaceTime; esse merge faz o dispositivo da vítima transmitir áudio ao atacante mesmo sem ter tocado em 'atender'. Em determinadas condições, além do áudio, o vídeo também podia ser exposto. O impacto é só de confidencialidade (C:H/I:N/A:N): vazamento de áudio/vídeo captado pelo dispositivo da vítima, sem alteração de dados nem indisponibilidade. A falha ganhou repercussão pública ampla em janeiro/fevereiro de 2019 e está no catálogo KEV da CISA como exploração confirmada, embora a CISA não detalhe campanhas específicas — a entrada reforça a viralização do bug demonstrada publicamente na época, mais do que uma exploração massiva documentada.

Versions

Affected
iOS anterior a 12.1.4 (dispositivos iPhone 5s e posteriores, iPad Air e posteriores, iPod touch 6ª geração); macOS Mojave anterior a 10.14.3 Supplemental Update (build 18D109).
Fixed in
iOS 12.1.4; macOS Mojave 10.14.3 Supplemental Update (build 18D109), lançados em 7 de fevereiro de 2019.

How to protect

A correção definitiva é atualizar para iOS 12.1.4 ou macOS Mojave 10.14.3 Supplemental Update (build 18D109). Como paliativo emergencial antes do patch, a própria Apple desativou temporariamente o serviço de Group FaceTime no lado servidor, tornando a funcionalidade indisponível globalmente até a correção — não é algo que o usuário final possa replicar como mitigação permanente, é uma medida de fornecedor. Desativar o FaceTime no dispositivo (Configurações > FaceTime) elimina o risco localmente enquanto não se atualiza, mas não corrige a causa; não há flag de configuração de cliente que mitigue a falha, já que o problema está no tratamento server-side/protocolo, não em uma opção exposta ao usuário.

How to detect

Não há assinatura de log ou tráfego confiável e documentada para detectar tentativas de exploração — o abuso ocorre inteiramente dentro do protocolo de sinalização do FaceTime, controlado pela infraestrutura da Apple, sem visibilidade para terceiros ou para o próprio usuário além de notar uma chamada FaceTime recebida com toque anômalo ou silencioso. A mitigação prática que a Apple usou (desativação temporária do serviço no servidor) sugere que a própria empresa não tinha telemetria de cliente suficiente para bloquear seletivamente o abuso, preferindo cortar a funcionalidade por completo até o patch.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A logic issue existed in the handling of Group FaceTime calls. The issue was addressed with improved state management. This issue is fixed in iOS 12.1.4, macOS Mojave 10.14.3 Supplemental Update. The initiator of a Group FaceTime call may be able to cause the recipient to answer.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N