← back
CVE-2021-1879mediumunder attackCWE-79

CVE-2021-1879

43Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Attendcvss 6.1epss 6.8%
from disclosure to weapon
Published on NVDApr 2
CISA KEV+215d
exploitation probability
6.8%top 7% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2021-11-17

Apply updates per vendor instructions.

Summary

Falha de gerenciamento de ciclo de vida de objetos no motor WebKit (usado pelo Safari e por qualquer app iOS/iPadOS/watchOS que renderize conteúdo web) permite Universal Cross-Site Scripting: um site malicioso executa JavaScript no contexto de origem de qualquer outro site, quebrando o same-origin policy. O CVSS 6.1 parece modesto, mas a Apple confirmou exploração ativa antes da correção e a CISA incluiu a falha no catálogo KEV — o risco real é maior do que a nota sugere para quem ainda roda versões antigas de iOS/iPadOS/watchOS.

Technical detail

A causa raiz é um problema de gerenciamento de ciclo de vida de objetos dentro do WebKit — a Apple não detalha se é use-after-free, double-free ou lógica de referência incorreta, apenas descreve a correção como 'improved management of object lifetimes'. O CVE está catalogado sob CWE-79 (Cross-Site Scripting) pela CISA, mas trata-se de UXSS: a falha não injeta script via input não sanitizado de uma aplicação específica, e sim explora um erro interno do motor de renderização que permite que o contexto de execução JavaScript de uma origem escape e afete outra origem diferente, quebrando o isolamento que o same-origin policy deveria garantir.

O atacante controla o conteúdo web malicioso (HTML/JS) que a vítima processa — normalmente hospedado em página comprometida ou controlada pelo atacante. Não há indicação pública de qual componente exato do WebKit (parser DOM, garbage collector, bindings JS-para-DOM) contém o bug; a Apple não publicou detalhes técnicos além da nota de correção.

O impacto de UXSS é sério porque não depende de falha em um site específico: qualquer origem pode ser alvo, incluindo sites bancários, webmail ou painéis administrativos acessados pelo Safari/WebKit na vítima, permitindo roubo de cookies de sessão, tokens e dados renderizados de outras abas/origens.

How it’s exploited

O vetor é web: a vítima precisa visitar uma página com conteúdo HTML/JS malicioso (UI:R no vetor CVSS — requer interação do usuário, como clicar em um link). Não há exigência de autenticação, configuração não padrão ou controle de rede privilegiado — qualquer usuário do Safari/WebKit em iOS, iPadOS ou watchOS vulnerável é alvo potencial ao acessar a URL maliciosa, o que caracteriza baixa complexidade de ataque (AC:L) e escopo de rede (AV:N).

A Apple afirma estar 'ciente de um relatório de que esta issue pode ter sido ativamente explorada' — não há confirmação pública de campanha específica, alvo ou ator nos documentos oficiais analisados. A descoberta é creditada a Clement Lecigne e Billy Leonard, do Google Threat Analysis Group, equipe que rotineiramente rastreia exploração por atores patrocinados por estado e fornecedores de spyware comercial — o que é consistente com o padrão de zero-days de WebKit usados em ataques direcionados de alto valor, mas essa atribuição de contexto não está confirmada nas fontes oficiais.

O resultado final da exploração é execução de JavaScript arbitrário no contexto de origem de escolha do atacante dentro do navegador da vítima — suficiente para roubo de sessão, leitura de dados de outras abas/origens ou encadeamento com outra falha (ex.: sandbox escape) para comprometimento mais profundo do dispositivo, embora essa CVE isoladamente não implique execução de código fora do sandbox do WebKit.

Versions

Affected
Versões de iOS, iPadOS e watchOS anteriores às corrigidas: iOS anterior a 12.5.2 (para hardware legado) e anterior a 14.4.2; iPadOS anterior a 14.4.2; watchOS anterior a 7.3.3. A Apple não publicou um piso de versão inicial exato — apenas confirma que a correção chegou nessas versões.
Fixed in
iOS 12.5.2, iOS 14.4.2, iPadOS 14.4.2 e watchOS 7.3.3 — todas lançadas em 26 de março de 2021.

How to protect

Atualizar para as versões corrigidas é a única mitigação real: iOS 12.5.2 (dispositivos mais antigos: iPhone 5s, 6, 6 Plus, iPad Air, iPad mini 2/3, iPod touch 6ª geração), iOS/iPadOS 14.4.2 (iPhone 6s e posteriores, iPad Pro, iPad Air 2+, iPad 5ª geração+, iPad mini 4+, iPod touch 7ª geração) e watchOS 7.3.3 (Apple Watch Series 3 e posteriores). Todas as três atualizações foram lançadas em 26 de março de 2021.

Não há paliativo de configuração publicado pela Apple para esta falha — é um bug interno do motor de renderização, não um comportamento configurável. Desabilitar JavaScript de forma ampla no Safari reduziria a superfície, mas quebra a maioria dos sites e não é uma mitigação suportada oficialmente nem prática para uso geral. Trocar de navegador não ajuda em iOS/iPadOS, já que a política da Apple força todos os navegadores terceiros a usarem o WebKit como motor de renderização — o problema afeta a plataforma, não apenas o app Safari.

A CISA determinou prazo de correção (due date) de 17/11/2021 no catálogo KEV para agências federais dos EUA, contado a partir da inclusão em 03/11/2021 — indicativo de que, mesmo mais de sete meses após a correção, havia base instalada não atualizada suficiente para justificar mandato.

How to detect

Não há assinatura de rede ou log confiável divulgada publicamente para detectar exploração desta falha — trata-se de um bug interno de gerenciamento de memória/objetos no WebKit, acionado no processamento local de conteúdo web, sem padrão de tráfego distintivo documentado pela Apple ou pela CISA. Na ausência de indicador técnico específico, a única sinalização prática é histórica: dispositivos que acessaram páginas suspeitas antes de aplicar as correções de março/2021 devem ser tratados como potencialmente expostos, especialmente em perfis de alto risco (jornalistas, ativistas, funcionários de governo), consistente com o padrão de uso de zero-days de WebKit relatados por equipes de threat intelligence.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
This issue was addressed by improved management of object lifetimes. This issue is fixed in iOS 12.5.2, iOS 14.4.2 and iPadOS 14.4.2, watchOS 7.3.3. Processing maliciously crafted web content may lead to universal cross site scripting. Apple is aware of a report that this issue may have been actively exploited..
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N