← back
CVE-2019-8605highunder attackCWE-416

CVE-2019-8605

76Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 7.8epss 17%
from disclosure to weapon0 days
Published on NVDDec 18
1st PoCMay 21
CISA KEV+922d
exploitation probability
17%top 3% of all CVEs
observed exploitation
yesCISA + VulnCheck
5 public exploit(s)
Action required by CISAfederal deadline: 2022-07-18

Apply updates per vendor instructions.

Summary

Use-after-free no componente Kernel do iOS, macOS, tvOS e watchOS que permite a uma aplicação local maliciosa executar código arbitrário com privilégios de sistema. A falha foi descoberta por Ned Williamson em conjunto com o Google Project Zero e está no catálogo KEV da CISA, indicando exploração confirmada em ambiente real — apesar do vetor exigir execução local e interação do usuário, não é uma falha remota via rede.

Technical detail

A Apple classifica a causa como use-after-free (CWE-416) no subsistema Kernel, corrigido com 'melhor gerenciamento de memória'. O advisory não detalha qual driver, syscall ou objeto do kernel está envolvido — informação que a Apple historicamente omite nos boletins HT. O que se sabe com certeza é o componente afetado ('Kernel', igual em todos os quatro sistemas operacionais) e o tipo de bug.

Use-after-free significa que o kernel libera uma estrutura de memória mas mantém uma referência a ela acessível por código do usuário; se um atacante conseguir realocar essa memória com conteúdo controlado antes do próximo acesso, ganha controle sobre um objeto que o kernel trata como confiável — tipicamente usado para corromper ponteiros de função ou escalar de escrita arbitrária em memória do kernel para execução de código com privilégios de sistema.

Vale notar que a mesma atualização corrigiu, no mesmo componente Kernel e com o mesmo pesquisador (Ned Williamson/Google Project Zero) envolvido, a CVE-2019-8591, uma type confusion também no Kernel. Os dois problemas foram divulgados no mesmo dia pela Apple, o que é consistente com pesquisa em conjunto sobre a mesma superfície, mas as fontes disponíveis não confirmam explicitamente que fazem parte da mesma cadeia de exploração — não afirmamos isso como fato.

How it’s exploited

O vetor CVSS (AV:L/AC:L/PR:N/UI:R) indica exploração local: o atacante precisa que a vítima execute uma aplicação maliciosa no dispositivo — não há exploração remota via rede sem esse passo prévio. Não é necessário privilégio elevado (PR:N) para iniciar a exploração, mas é necessária interação do usuário (UI:R), tipicamente a instalação e execução do app malicioso.

Uma vez acionado o use-after-free e alcançado controle sobre o objeto do kernel, o resultado documentado pela Apple é execução de código arbitrário com privilégios de sistema — ou seja, escalonamento de privilégios completo a partir de uma app sandboxed ou de usuário comum. Esse padrão é típico de cadeias de jailbreak: um app aparentemente inofensivo explora a falha de kernel para sair da sandbox.

A presença no catálogo KEV da CISA confirma exploração ativa observada, e existe PoC pública circulando. A CVE foi publicada/atribuída em dezembro de 2019, meses depois do patch de maio de 2019, um atraso comum quando o CVE-ID é reservado e só divulgado publicamente depois — não indica necessariamente descoberta tardia da exploração.

Versions

Affected
iOS anterior a 12.3; macOS Mojave anterior a 10.14.5 (com correções relacionadas via Security Update 2019-003 para High Sierra 10.13.6 e Sierra 10.12.6, conforme boletim geral, embora a atribuição específica desta CVE ao Kernel apareça listada para macOS Mojave); tvOS anterior a 12.3; watchOS anterior a 5.2.1.
Fixed in
iOS 12.3; macOS Mojave 10.14.5; tvOS 12.3; watchOS 5.2.1. Todas lançadas em 13 de maio de 2019.

How to protect

Atualizar para iOS 12.3, macOS Mojave 10.14.5 (via Security Update 2019-003, que também cobre High Sierra 10.13.6 e Sierra 10.12.6 para outras CVEs do mesmo boletim, mas verifique se essa CVE específica se aplica à sua versão do macOS conforme a tabela do fornecedor), tvOS 12.3 ou watchOS 5.2.1 elimina a falha. Dispositivos que já rodam essas versões ou posteriores não estão vulneráveis a esta CVE.

Não há paliativo de configuração documentado pela Apple para dispositivos que não podem atualizar — controles de MDM que restringem a instalação de aplicações de fontes não confiáveis (App Store apenas, restrição de sideloading) reduzem a superfície de exposição ao vetor de entrada (execução de app malicioso), mas não corrigem a falha de kernel em si nem impedem exploração via um app já instalado ou obtido de fonte confiável comprometida.

Mito a evitar: como o vetor é local, não existe mitigação de perímetro (firewall, WAF) capaz de bloquear a exploração — a superfície de ataque é o processo de instalação/execução de aplicativos no próprio dispositivo, não tráfego de rede.

How to detect

Os advisories da Apple não publicam indicadores de comprometimento, assinaturas ou artefatos de log associados à exploração desta CVE especificamente. Como a falha reside no kernel e a exploração ocorre localmente dentro de um processo de aplicação, não há um sinal de rede a ser monitorado; detecção prática dependeria de telemetria de EDR/MDM capaz de identificar comportamento anômalo do processo do kernel ou crashes/panics inesperados associados à corrupção de memória, algo que não está documentado publicamente para este CVE. Não há sinal de detecção confiável e público apurado.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A use after free issue was addressed with improved memory management. This issue is fixed in iOS 12.3, macOS Mojave 10.14.5, tvOS 12.3, watchOS 5.2.1. A malicious application may be able to execute arbitrary code with system privileges.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.