← back
CVE-2020-27950mediumunder attackCWE-665

CVE-2020-27950

70Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 5.5epss 17%
from disclosure to weapon0 days
Published on NVDDec 8
1st PoCDec 1
CISA KEV+330d
exploitation probability
17%top 3% of all CVEs
observed exploitation
yesCISA + VulnCheck
6 public exploit(s)
Action required by CISAfederal deadline: 2022-05-03

Apply updates per vendor instructions.

Summary

Falha de inicialização de memória no kernel XNU (macOS, iOS, iPadOS e watchOS) que permite a uma aplicação maliciosa já instalada no dispositivo ler memória do kernel. Não é um bug de execução remota de código: é um vazamento de informação local, mas a Apple confirma que houve exploração ativa em ataques reais antes da correção, e a falha está no catálogo KEV da CISA. Seu valor prático é quase sempre como peça de uma cadeia — combinada com outra falha de execução de código para vazar endereços de kernel e viabilizar bypass de KASLR/mitigações.

Technical detail

A CVE-2020-27950 é classificada pela Apple como 'memory initialization issue' no componente Kernel. A referência do PacketStorm associada a este CVE indica que o problema está nos trailers de mensagens Mach do XNU (mach message trailers): ao construir a estrutura de trailer retornada em certas chamadas de mensagem Mach, o kernel não zera ou inicializa completamente todos os campos antes de copiá-los para o espaço de memória do processo chamador. Isso corresponde a um CWE-200 (exposição de informação) com raiz em CWE-908/CWE-457 (uso de recurso não inicializado) — dados residuais de memória do kernel (ponteiros, valores de estruturas internas) acabam sendo copiados para userspace junto com os campos legítimos da resposta.

How it’s exploited

O vetor é local: exige que uma aplicação maliciosa já em execução no dispositivo (ou código atingido via alguma outra falha de entrada, já que o CVSS marca UI:R — interação do usuário) faça a chamada de mensagem Mach que aciona o retorno do trailer malformado, lendo o conteúdo não inicializado para extrair bytes de memória do kernel. Não há execução de código nem escalada de privilégio diretamente por esta falha — o CVSS (C:H, I:N, A:N) reflete exatamente isso: só confidencialidade é afetada. O valor de um vazamento de kernel memory nesse contexto é infraestrutural: dá ao atacante endereços de kernel, ponteiros de estruturas, ou dados de layout que servem para calibrar e viabilizar exploits de execução de código subsequentes (contornando KASLR, por exemplo). A própria Apple declara ter conhecimento de exploração ativa ('Apple is aware of reports that an exploit for this issue exists in the wild'), e o CVE está no KEV da CISA — o que indica que foi usado em campanhas reais, tipicamente como parte de uma cadeia de exploração (junto a bugs de execução de código como CVE-2020-27930 no FontParser e CVE-2020-27932 no Kernel, corrigidos no mesmo ciclo de updates), e não isoladamente.

Versions

Affected
macOS Big Sur anterior a 11.0.1; macOS Catalina anterior à 10.15.7 Supplemental Update; macOS Mojave sem o Security Update 2020-006; macOS High Sierra sem o Security Update 2020-006; iOS/iPadOS anterior a 14.2; iOS anterior a 12.4.9 (dispositivos legados); watchOS anterior a 7.1; watchOS anterior a 6.2.9; watchOS anterior a 5.3.9.
Fixed in
macOS Big Sur 11.0.1; macOS Catalina 10.15.7 Supplemental Update / Update; Security Update 2020-006 (Mojave e High Sierra); iOS 14.2 e iPadOS 14.2; iOS 12.4.9; watchOS 7.1; watchOS 6.2.9; watchOS 5.3.9.

How to protect

A correção definitiva é atualizar para as versões corrigidas listadas pela Apple: não existe flag de configuração, WAF ou controle compensatório que mitigue uma falha de inicialização de memória dentro do kernel XNU — a correção está no próprio binário do kernel. Para dispositivos que não recebem mais atualizações (hardware fora do ciclo de suporte, ex.: watchOS 5.x/6.x em modelos antigos, iOS 12.x em iPhones antigos), a única mitigação prática é restringir a instalação de aplicações não confiáveis, já que a exploração exige rodar código no dispositivo — reduzir superfície de app sideloading/MDM não gerenciado ajuda, mas não elimina o risco caso a falha seja encadeada com um vetor de entrada remoto (ex.: um documento ou página web malicioso que primeiro obtém execução de código via outra CVE). Não há mitigação de rede: a falha não trafega por protocolo de rede monitorável.

How to detect

Não há sinal de rede ou log de sistema padrão que indique exploração desta falha: é um bug local de vazamento de memória do kernel acionado via chamada de mensagem Mach, sem tráfego externo associado. Em ambientes com telemetria de EDR mobile/macOS, o único indício indireto seria uma aplicação suspeita fazendo chamadas Mach IPC atípicas repetidamente antes de um comportamento de exploração de outra falha na mesma sessão — mas isso não é um indicador confiável isoladamente, e a Apple não publicou IOCs específicos para esta CVE.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A memory initialization issue was addressed. This issue is fixed in macOS Big Sur 11.0.1, watchOS 7.1, iOS 12.4.9, watchOS 6.2.9, Security Update 2020-006 High Sierra, Security Update 2020-006 Mojave, iOS 14.2 and iPadOS 14.2, watchOS 5.3.9, macOS Catalina 10.15.7 Supplemental Update, macOS Catalina 10.15.7 Update. A malicious application may be able to disclose kernel memory.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.