← back
CVE-2021-30713highunder attackCWE-862

CVE-2021-30713

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.8epss 7.0%
from disclosure to weapon
Published on NVDSep 8
CISA KEV+56d
exploitation probability
7.0%top 6% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2021-11-17

Apply updates per vendor instructions.

Summary

Falha no subsistema TCC (Transparency, Consent, and Control) do macOS que permite a uma aplicação maliciosa já em execução no sistema contornar as checagens de Privacy Preferences — o mecanismo que normalmente exige consentimento explícito do usuário para acesso a câmera, microfone, disco e outros recursos sensíveis. A Apple confirma que a falha foi exploração ativamente antes da correção, e ela está no catálogo KEV da CISA. O CVSS 7.8 é alto, mas o vetor AV:L/PR:L mostra que o pré-requisito é execução local prévia de código — não é uma falha explorável remotamente por si só.

Technical detail

TCC é o componente do macOS responsável por gerenciar e persistir as permissões de privacidade concedidas pelo usuário a aplicações (acesso a disco completo, câmera, microfone, automação via AppleScript, histórico de chamadas, etc.). A Apple classifica a causa como "a permissions issue" corrigida com "improved validation" — não há, nas fontes oficiais, detalhamento do fluxo de código exato ou do tipo de checagem que falhava. A CISA classifica a falha sob CWE-862 (Missing Authorization), o que indica que em algum ponto do fluxo de verificação de permissões o TCC deixava de validar corretamente se a aplicação solicitante de fato possuía a autorização registrada.

O advisory está registrado tanto em HT212529 (macOS Big Sur 11.4, maio de 2021) quanto em HT212805 (Security Update 2021-005 Catalina, setembro de 2021), o que indica que a correção original foi lançada para Big Sur e posteriormente retroportada para o ramo Catalina meses depois — uma janela relevante em que sistemas Catalina permaneceram vulneráveis mesmo após o patch para Big Sur estar disponível.

O atacante controla o comportamento da aplicação maliciosa que ele já conseguiu colocar em execução na máquina da vítima; o que ele não controla — e é justamente o que a falha lhe entrega — é a decisão de autorização que o TCC deveria impor antes de conceder acesso a dados/recursos protegidos.

How it’s exploited

O pré-requisito real, ausente do CVSS textual mas evidente no vetor (AV:L, PR:L, UI:N), é que o atacante já precisa ter conseguido executar código como o usuário logado no macOS — via engenharia social, instalação de app maliciosa, ou encadeamento com outra vulnerabilidade de entrega inicial. Não há interação adicional do usuário necessária (UI:N) e não são necessários privilégios elevados (PR:L é atendido por uma conta de usuário padrão).

Com código já em execução, o bypass do TCC permite que a aplicação acesse recursos que normalmente disparariam um prompt de consentimento (ou que dependeriam de uma entrada prévia no banco de permissões do TCC), sem que o usuário seja notificado ou tenha chance de negar. Isso é particularmente valioso para malware que precisa de acesso furtivo e persistente a dados sensíveis sem alertar a vítima.

A Apple declarou estar "aware of a report that this issue may have been actively exploited" antes da correção, e a CISA confirma exploração no mundo real ao incluir a CVE no catálogo KEV (adicionada em 03/11/2021, prazo de correção 17/11/2021). Não há, nas fontes consultadas, detalhes públicos sobre o ator, campanha ou payload específico que explorou a falha.

Versions

Affected
macOS anteriores à versão Big Sur 11.4; e, no ramo Catalina, versões anteriores à aplicação do Security Update 2021-005 Catalina (a correção só chegou a esse ramo em setembro de 2021, meses depois do fix em Big Sur).
Fixed in
macOS Big Sur 11.4 (lançado em 24/05/2021); Security Update 2021-005 Catalina (lançado em 13/09/2021), que retroportou a correção para o macOS Catalina.

How to protect

A correção definitiva é atualizar o macOS: para o ramo Big Sur, aplicar a versão 11.4 ou posterior; para o ramo Catalina, aplicar o Security Update 2021-005 Catalina (setembro de 2021), que trouxe o backport da mesma correção de validação do TCC. Sistemas Catalina que só receberam patches anteriores a setembro de 2021 permanecem vulneráveis mesmo em instalações "atualizadas" segundo seu próprio ramo.

Não há paliativo de configuração documentado pelo fornecedor — a falha reside na lógica de validação interna do TCC, não em uma opção que possa ser desativada ou reforçada por política. Como controle compensatório, restringir a instalação de aplicações não assinadas/não notarizadas e reduzir a superfície de execução de código não confiável no sistema mitiga o pré-requisito (execução local), mas não corrige a falha em si.

Não existe mitigação via WAF ou controle de rede, já que a exploração não depende de tráfego de rede — o vetor é estritamente local (AV:L).

How to detect

As fontes oficiais e a análise da CISA não descrevem indicadores de comprometimento (IOCs), assinaturas de tráfego ou eventos de log específicos associados à exploração desta falha. Como o vetor é local e a falha está na lógica interna de autorização do TCC, não há sinal de rede a monitorar; a detecção prática dependeria de auditoria do banco de dados de permissões do TCC (TCC.db) e de comportamento anômalo de aplicações acessando recursos protegidos sem entrada correspondente de consentimento registrada — mas isso não é confirmado como método de detecção pelas fontes consultadas.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A permissions issue was addressed with improved validation. This issue is fixed in macOS Big Sur 11.4. A malicious application may be able to bypass Privacy preferences. Apple is aware of a report that this issue may have been actively exploited..
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Affected products
Apple · macOS