← back
CVE-2021-30663highunder attackCWE-190

CVE-2021-30663

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.8epss 3.5%
from disclosure to weapon
Published on NVDSep 8
CISA KEV+56d
exploitation probability
3.5%top 11% of all CVEs
observed exploitation
yesCISA + VulnCheck
What the vendors declare (VEX)

Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.

Affected
2 products (9 components)
Red Hat Enterprise Linux 7 · Red Hat Enterprise Linux 6
none_available: Affected
Fixed
3 products (70 components)
Red Hat Enterprise Linux AppStream (v. 8) · Red Hat Enterprise Linux Server (v. 7 ELS) · Red Hat Enterprise Linux Server Optional (v. 7 ELS)
Not affected
4 products (436 components)because the vulnerable code is not present in the product
Red Hat Enterprise Linux AppStream (v. 8) · Red Hat CodeReady Linux Builder (v. 8) · Red Hat Enterprise Linux BaseOS (v. 8) · Red Hat Enterprise Linux 9
Action required by CISAfederal deadline: 2021-11-17

Apply updates per vendor instructions.

Summary

Falha de integer overflow no WebKit, o motor de renderização usado pelo Safari e por todos os navegadores no ecossistema Apple (iOS, iPadOS, tvOS, macOS). Um pesquisador anônimo reportou a falha à Apple, que confirmou exploração ativa antes da correção — motivo pelo qual está no catálogo KEV da CISA. O impacto é execução de código arbitrário ao processar conteúdo web malicioso, geralmente via visita a uma página ou renderização de conteúdo embutido.

Technical detail

A falha (CWE-190, integer overflow) está no WebKit e foi corrigida, segundo a Apple, com 'improved input validation' — a empresa não detalhou publicamente em qual subsistema do motor de renderização (parser de HTML/CSS/JS, engine de layout, etc.) o overflow ocorre. Um integer overflow nesse contexto normalmente acontece quando um valor de tamanho ou índice controlado por conteúdo web (por exemplo, dimensões, comprimento de buffer ou contador de elementos) excede o limite do tipo inteiro usado internamente, resultando em wraparound. O valor resultante, menor ou negativo do que deveria, é então usado para alocar ou indexar memória, criando uma condição de escrita ou leitura fora dos limites do buffer alocado.

O atacante controla o conteúdo web processado pelo WebKit — HTML, CSS, JavaScript, ou recursos embutidos que disparam o caminho de código vulnerável. Não há indicação pública de qual API ou elemento específico do WebKit é o gatilho; a Apple, como de costume, não publicou detalhes técnicos profundos nem um write-up de causa raiz.

O mesmo boletim de maio de 2021 corrigiu outras CVEs de memória no WebKit reportadas separadamente por pesquisadores da 360 ATA (CVE-2021-30665, CVE-2021-30666, CVE-2021-30661), todas classificadas como exploradas ativamente. A proximidade temporal e o padrão de exploração sugerem que essas falhas WebKit foram usadas em conjunto ou como parte de uma mesma cadeia de exploração, embora a Apple trate cada CVE isoladamente nos advisories.

How it’s exploited

O vetor é conteúdo web malicioso: uma página, anúncio ou qualquer recurso renderizado pelo WebKit (Safari, WebViews de apps, ou qualquer navegador em iOS/iPadOS, que são obrigados a usar o WebKit). O pré-requisito prático é o usuário abrir ou visualizar esse conteúdo — daí o UI:R no vetor CVSS. Não é necessário estar autenticado em nenhum serviço, nem ter configuração não padrão; o alvo é qualquer instalação com WebKit vulnerável e comportamento normal de navegação.

O AV:L (local) no vetor CVSS reflete a mecânica da exploração, não uma limitação de acesso remoto: o ataque é entregue pela rede (a página maliciosa), mas a execução do código malicioso ocorre no processo local que renderiza o conteúdo. Isso costuma confundir quem lê só o CVSS e assume que exige acesso físico ou de rede interna — não é o caso.

A Apple confirmou, nos próprios boletins de maio de 2021, estar 'aware of a report that this issue may have been actively exploited', e a CVE está no catálogo KEV da CISA, que só lista falhas com exploração confirmada em campo. Não há detalhes públicos sobre o ator ou a campanha por trás dessa exploração; historicamente, cadeias de exploração de WebKit corrigidas nesse período estiveram associadas a spyware comercial usado contra jornalistas e ativistas, mas a Apple não atribuiu esta CVE especificamente a nenhum caso divulgado.

Versions

Affected
Versões de WebKit anteriores às corrigidas nos respectivos sistemas: macOS Big Sur anterior a 11.3.1; iOS e iPadOS anteriores a 14.5.1; iOS anterior a 12.5.3 (branch para dispositivos mais antigos: iPhone 5s/6/6 Plus, iPad Air, iPad mini 2/3, iPod touch 6ª geração); tvOS anterior a 14.6; Safari anterior a 14.1.1. A Apple não publicou o piso exato de versões afetadas além de indicar 'corrigido em' cada release.
Fixed in
macOS Big Sur 11.3.1; iOS 14.5.1 e iPadOS 14.5.1; iOS 12.5.3; tvOS 14.6; Safari 14.1.1. Todas lançadas em maio de 2021 (macOS, iOS, iPadOS e iOS 12.5.3 em 3 de maio; tvOS 14.6 em 24 de maio).

How to protect

Atualizar para as versões corrigidas é a única mitigação real, já que a falha está no motor de renderização e não há flag de configuração que a desative sem quebrar a navegação web. Ambientes macOS devem estar em Big Sur 11.3.1 ou superior; iOS/iPadOS em 14.5.1 ou superior (ou 12.5.3 para o branch legado de dispositivos mais antigos); tvOS em 14.6 ou superior; e Safari standalone em 14.1.1 ou superior.

Para sistemas macOS que não podem atualizar o SO imediatamente, atualizar o Safari isoladamente (14.1.1) cobre o vetor mais comum de exploração via navegador, mas não protege WebViews embutidas em outros aplicativos que usam o WebKit do sistema — essas continuam vulneráveis até a atualização do SO completo. Não existe mitigação via WAF ou controle de borda, pois o processamento vulnerável ocorre no cliente, não em um servidor.

Não funciona como mitigação: desativar JavaScript isoladamente, sem mais contexto sobre o componente exato do overflow, não há garantia de que bloqueia o caminho de exploração, já que a Apple não divulgou se o overflow depende de JS. Bloquear apenas o Safari e deixar apps de terceiros com WebView do sistema desatualizados é mitigação incompleta.

How to detect

Não há assinatura de rede ou log confiável e publicamente conhecida para detectar tentativas de exploração desta CVE especificamente — a exploração ocorre inteiramente no processo de renderização do cliente, processando conteúdo web malicioso, sem padrão de tráfego distintivo documentado pela Apple ou por pesquisadores independentes nas fontes disponíveis. Crashes recorrentes do processo WebKit/Safari (WebContent process) ao acessar páginas específicas podem ser um indício indireto, mas não é diagnóstico — memory corruption em WebKit gera crashes por várias causas benignas e maliciosas.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
An integer overflow was addressed with improved input validation. This issue is fixed in iOS 14.5.1 and iPadOS 14.5.1, tvOS 14.6, iOS 12.5.3, Safari 14.1.1, macOS Big Sur 11.3.1. Processing maliciously crafted web content may lead to arbitrary code execution.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
Apple · macOS