← back
CVE-2021-30666highunder attackCWE-119

CVE-2021-30666

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.8epss 3.0%
from disclosure to weapon
Published on NVDSep 8
CISA KEV+56d
exploitation probability
3.0%top 13% of all CVEs
observed exploitation
yesCISA + VulnCheck
What the vendors declare (VEX)

Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.

Affected
2 products (9 components)
Red Hat Enterprise Linux 7 · Red Hat Enterprise Linux 6
none_available: Affected
Fixed
11 products (366 components)
Red Hat Enterprise Linux AppStream (v. 8) · Red Hat Enterprise Linux Client (v. 7) · Red Hat Enterprise Linux Client Optional (v. 7) · Red Hat Enterprise Linux ComputeNode (v. 7) · Red Hat Enterprise Linux ComputeNode Optional (v. 7) · and others 6
Not affected
4 products (1,153 components)because the vulnerable code is not present in the product
Red Hat Enterprise Linux AppStream (v. 8) · Red Hat CodeReady Linux Builder (v. 8) · Red Hat Enterprise Linux BaseOS (v. 8) · Red Hat Enterprise Linux 9
Action required by CISAfederal deadline: 2021-11-17

Apply updates per vendor instructions.

Summary

Falha de buffer overflow no WebKit do iOS que permite execução arbitrária de código ao processar conteúdo web malicioso — basta a vítima abrir uma página ou renderizar HTML malicioso. A Apple confirmou exploração ativa no momento da correção, e a CISA incluiu a CVE no catálogo KEV. O detalhe que a manchete esconde: o patch (iOS 12.5.3) só existe para uma lista fechada de dispositivos legados (iPhone 5s, 6, 6 Plus, iPad Air, iPad mini 2/3, iPod touch 6ª geração) que não suportam versões mais recentes do iOS — não é uma falha genérica em todo o ecossistema Apple atual, mas sim em hardware antigo que ficou no ramo de suporte estendido.

Technical detail

A falha é um buffer overflow (CWE-119, restrição inadequada de operações dentro dos limites de um buffer de memória) no motor de renderização WebKit, o mesmo motor usado pelo Safari e por qualquer app que embuta uma WKWebView para processar HTML/JS. O advisory da Apple é deliberadamente escasso: descreve apenas que 'a buffer overflow issue was addressed with improved memory handling', sem indicar o componente interno específico (parser HTML, JIT do JavaScriptCore, decodificador de mídia embutida, etc.). Não há CWE mais granular publicado pela Apple; a CISA classifica com CWE-119 genérico.

How it’s exploited

O vetor é conteúdo web malicioso: a vítima precisa visitar uma página, abrir um link ou renderizar HTML controlado pelo atacante dentro de qualquer contexto que use WebKit (Safari, WKWebView em apps de terceiros, preview de anexos, etc.). O CVSS vetor (AV:N/AC:L/PR:N/UI:R) confirma: ataque remoto, sem privilégios, complexidade baixa, mas exige interação do usuário — ele precisa clicar em algo ou visualizar o conteúdo malicioso. Não há indicação de que a falha seja explorável sem qualquer ação da vítima.

Versions

Affected
iOS anterior à 12.5.3, nos dispositivos: iPhone 5s, iPhone 6, iPhone 6 Plus, iPad Air, iPad mini 2, iPad mini 3 e iPod touch (6ª geração).
Fixed in
iOS 12.5.3 (lançado em 3 de maio de 2021) — único ramo de correção publicado pela Apple para esses dispositivos.

How to protect

A correção definitiva é atualizar para iOS 12.5.3 nos dispositivos elegíveis (iPhone 5s, 6, 6 Plus, iPad Air, iPad mini 2/3, iPod touch 6ª geração) — essa é a única versão do ramo 12.x que contém o patch, segundo o advisory da Apple. Não há paliativo de configuração publicado pela Apple para quem não pode atualizar; a mitigação de terceiros mais efetiva é restringir a navegação a conteúdo confiável e desabilitar ou limitar apps que embutem WKWebView sem controle de origem, mas isso reduz risco, não elimina a superfície de ataque. A CISA determina, para agências federais dos EUA, aplicação da correção conforme instrução do fornecedor, com prazo de correção definido no KEV (2021-11-17) — prazo relevante como referência de urgência mesmo fora do contexto federal.

How to detect

Não há assinatura de rede confiável publicada: a exploração ocorre via conteúdo web processado localmente pelo WebKit, sem payload de rede distintivo documentado publicamente. Em nível de dispositivo, indícios indiretos de comprometimento (instabilidade do Safari, crashes do WebKit, processos anômalos após navegação) podem ser investigados via logs de crash do iOS, mas a Apple não publicou IOCs específicos para esta CVE.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A buffer overflow issue was addressed with improved memory handling. This issue is fixed in iOS 12.5.3. Processing maliciously crafted web content may lead to arbitrary code execution. Apple is aware of a report that this issue may have been actively exploited..
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
Apple · iOS