CVE-2021-30663
Prioritize patching. It under exploitation confirmed by CISA.
Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.
Apply updates per vendor instructions.
Summary
Falha de integer overflow no WebKit, o motor de renderização usado pelo Safari e por todos os navegadores no ecossistema Apple (iOS, iPadOS, tvOS, macOS). Um pesquisador anônimo reportou a falha à Apple, que confirmou exploração ativa antes da correção — motivo pelo qual está no catálogo KEV da CISA. O impacto é execução de código arbitrário ao processar conteúdo web malicioso, geralmente via visita a uma página ou renderização de conteúdo embutido.
Technical detail
A falha (CWE-190, integer overflow) está no WebKit e foi corrigida, segundo a Apple, com 'improved input validation' — a empresa não detalhou publicamente em qual subsistema do motor de renderização (parser de HTML/CSS/JS, engine de layout, etc.) o overflow ocorre. Um integer overflow nesse contexto normalmente acontece quando um valor de tamanho ou índice controlado por conteúdo web (por exemplo, dimensões, comprimento de buffer ou contador de elementos) excede o limite do tipo inteiro usado internamente, resultando em wraparound. O valor resultante, menor ou negativo do que deveria, é então usado para alocar ou indexar memória, criando uma condição de escrita ou leitura fora dos limites do buffer alocado.
O atacante controla o conteúdo web processado pelo WebKit — HTML, CSS, JavaScript, ou recursos embutidos que disparam o caminho de código vulnerável. Não há indicação pública de qual API ou elemento específico do WebKit é o gatilho; a Apple, como de costume, não publicou detalhes técnicos profundos nem um write-up de causa raiz.
O mesmo boletim de maio de 2021 corrigiu outras CVEs de memória no WebKit reportadas separadamente por pesquisadores da 360 ATA (CVE-2021-30665, CVE-2021-30666, CVE-2021-30661), todas classificadas como exploradas ativamente. A proximidade temporal e o padrão de exploração sugerem que essas falhas WebKit foram usadas em conjunto ou como parte de uma mesma cadeia de exploração, embora a Apple trate cada CVE isoladamente nos advisories.
How it’s exploited
O vetor é conteúdo web malicioso: uma página, anúncio ou qualquer recurso renderizado pelo WebKit (Safari, WebViews de apps, ou qualquer navegador em iOS/iPadOS, que são obrigados a usar o WebKit). O pré-requisito prático é o usuário abrir ou visualizar esse conteúdo — daí o UI:R no vetor CVSS. Não é necessário estar autenticado em nenhum serviço, nem ter configuração não padrão; o alvo é qualquer instalação com WebKit vulnerável e comportamento normal de navegação.
O AV:L (local) no vetor CVSS reflete a mecânica da exploração, não uma limitação de acesso remoto: o ataque é entregue pela rede (a página maliciosa), mas a execução do código malicioso ocorre no processo local que renderiza o conteúdo. Isso costuma confundir quem lê só o CVSS e assume que exige acesso físico ou de rede interna — não é o caso.
A Apple confirmou, nos próprios boletins de maio de 2021, estar 'aware of a report that this issue may have been actively exploited', e a CVE está no catálogo KEV da CISA, que só lista falhas com exploração confirmada em campo. Não há detalhes públicos sobre o ator ou a campanha por trás dessa exploração; historicamente, cadeias de exploração de WebKit corrigidas nesse período estiveram associadas a spyware comercial usado contra jornalistas e ativistas, mas a Apple não atribuiu esta CVE especificamente a nenhum caso divulgado.
Versions
How to protect
Atualizar para as versões corrigidas é a única mitigação real, já que a falha está no motor de renderização e não há flag de configuração que a desative sem quebrar a navegação web. Ambientes macOS devem estar em Big Sur 11.3.1 ou superior; iOS/iPadOS em 14.5.1 ou superior (ou 12.5.3 para o branch legado de dispositivos mais antigos); tvOS em 14.6 ou superior; e Safari standalone em 14.1.1 ou superior.
Para sistemas macOS que não podem atualizar o SO imediatamente, atualizar o Safari isoladamente (14.1.1) cobre o vetor mais comum de exploração via navegador, mas não protege WebViews embutidas em outros aplicativos que usam o WebKit do sistema — essas continuam vulneráveis até a atualização do SO completo. Não existe mitigação via WAF ou controle de borda, pois o processamento vulnerável ocorre no cliente, não em um servidor.
Não funciona como mitigação: desativar JavaScript isoladamente, sem mais contexto sobre o componente exato do overflow, não há garantia de que bloqueia o caminho de exploração, já que a Apple não divulgou se o overflow depende de JS. Bloquear apenas o Safari e deixar apps de terceiros com WebView do sistema desatualizados é mitigação incompleta.
How to detect
Não há assinatura de rede ou log confiável e publicamente conhecida para detectar tentativas de exploração desta CVE especificamente — a exploração ocorre inteiramente no processo de renderização do cliente, processando conteúdo web malicioso, sem padrão de tráfego distintivo documentado pela Apple ou por pesquisadores independentes nas fontes disponíveis. Crashes recorrentes do processo WebKit/Safari (WebContent process) ao acessar páginas específicas podem ser um indício indireto, mas não é diagnóstico — memory corruption em WebKit gera crashes por várias causas benignas e maliciosas.