← back
CVE-2021-30900highunder attackCWE-787

CVE-2021-30900

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.8epss 5.2%
from disclosure to weapon
Published on NVDAug 24
CISA KEV+583d
exploitation probability
5.2%top 8% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2023-04-20

Apply updates per vendor instructions.

Summary

Falha de out-of-bounds write nos drivers de GPU da Apple, presente em iOS, iPadOS e macOS Big Sur, que permite a uma aplicação maliciosa executar código com privilégios de kernel. Está no catálogo KEV da CISA como exploração confirmada, mas o advisory da própria Apple não afirma exploração ativa para esta CVE específica — diferente de outra falha corrigida no mesmo pacote de atualizações (CVE-2021-30883, no IOMobileFrameBuffer), que a Apple sinalizou como possivelmente explorada.

Technical detail

A falha está nos GPU Drivers do kernel da Apple (componente compartilhado entre iOS, iPadOS e macOS). Segundo o advisory, trata-se de um out-of-bounds write corrigido com "improved bounds checking" — uma escrita fora dos limites de um buffer que o subsistema gráfico expõe ao espaço de usuário, mapeada pela CISA como CWE-787 (out-of-bounds write) com componente adicional de CWE-20 (validação de entrada insuficiente). Nenhuma das fontes detalha a estrutura de dados afetada, a syscall/IOKit user client específica envolvida, nem o tamanho do buffer manipulado — a Apple, como padrão, não publica esse nível de detalhe.

O atacante controla o conteúdo e/ou tamanho de dados enviados ao driver de GPU a partir de uma aplicação local, sem necessidade de privilégios elevados previamente. Como o componente roda em contexto de kernel, uma escrita fora de limites bem-sucedida corrompe memória do kernel e serve como primitiva para escalonamento de privilégios — o objetivo final descrito no advisory é execução arbitrária de código com privilégios de kernel.

A descoberta é atribuída a Yinyi Wu (@3ndy1), da Ant Security Light-Year Lab, um dos grupos que reportou várias outras falhas de memória em drivers gráficos e de GPU no mesmo ciclo de patches (há uma segunda CVE distinta, CVE-2021-30901/30922, também em drivers Intel Graphics no macOS, reportada por pesquisadores diferentes — não confundir com esta).

How it’s exploited

O vetor primário é uma aplicação maliciosa já instalada no dispositivo (local, não remoto), que interage com a interface do driver de GPU para acionar a escrita fora de limites. Não há indicação nas fontes de exploração via web, rede ou anexo — o vetor documentado é código de app local, consistente com CVSS AV:L. Não é necessária autenticação adicional (PR:N) além de conseguir executar a aplicação no dispositivo-alvo, mas há interação do usuário (UI:R), provavelmente a instalação/execução do app malicioso.

O resultado final, segundo o próprio parágrafo oficial, é execução arbitrária de código com privilégios de kernel — ou seja, fuga de sandbox de aplicativo e controle total do sistema (comprometimento de confidencialidade, integridade e disponibilidade, refletido no CVSS C:H/I:H/A:H). Isso torna a falha um alvo típico de cadeias de jailbreak e de spyware comercial, que costumam combinar um bug de execução de código em componente de alto nível com um bug de escalonamento de privilégios de kernel como este para obter root completo no dispositivo.

A inclusão no catálogo KEV da CISA (adicionada em 30/03/2023, quase dois anos depois da publicação original em agosto de 2021) confirma exploração no mundo real, mas a nota da CISA não especifica campanha, ator ou contexto — apenas remete aos advisories da Apple e ao NVD. Não há writeup técnico público detalhado de pesquisadores dissecando o exploit, então o mecanismo exato de exploração (payload, timing, técnica de heap grooming) permanece não documentado nas fontes disponíveis.

Versions

Affected
iOS e iPadOS anteriores a 14.8.1 (ramo 14.x) e anteriores a 15.1 (ramo 15.x); macOS Big Sur anterior a 11.6.1.
Fixed in
iOS 14.8.1 e iPadOS 14.8.1; iOS 15.1 e iPadOS 15.1; macOS Big Sur 11.6.1.

How to protect

Atualizar para iOS 14.8.1 / iPadOS 14.8.1 (branch 14.x) ou iOS 15.1 / iPadOS 15.1 (branch 15.x), ambos lançados em outubro de 2021. Em macOS, a correção veio no Big Sur 11.6.1, também de outubro de 2021. Não há paliativo de configuração, flag ou controle compensatório documentado pela Apple para esta CVE — dispositivos iOS/iPadOS não expõem opção de desativar o driver de GPU afetado, e o vetor exige apenas execução de app local, então a superfície de exposição depende inteiramente de quais aplicativos o usuário instala.

Como o vetor é uma aplicação maliciosa instalada no dispositivo, restringir a origem de apps (não instalar de fora da loja oficial, evitar perfis de configuração/MDM não confiáveis, e cautela com apps empresariais assinados fora do processo normal de revisão) reduz a probabilidade de exploração, mas não é mitigação da vulnerabilidade em si — é redução de superfície de ataque. Não existe correção via WAF ou controle de rede, porque a falha não é explorável remotamente pela rede.

Dado o prazo do KEV da CISA (due date 20/04/2023) para órgãos federais dos EUA, qualquer dispositivo ainda em iOS/iPadOS anterior a 14.8.1/15.1, ou macOS anterior a 11.6.1, deve ser tratado como prioridade de atualização — não como "legado aceitável", já que a falha tem exploração confirmada.

How to detect

As fontes disponíveis não descrevem assinatura, log ou indicador de tráfego confiável para detectar tentativas de exploração desta CVE especificamente — é uma falha de kernel acionada localmente por um app, sem componente de rede a ser inspecionado por WAF ou IDS. Em ambientes com MDM ou telemetria de crash do kernel, panics recorrentes ou comportamento anômalo em processos relacionados ao subsistema gráfico após instalação de apps de origem não confiável podem ser um sinal indireto, mas não há indicador forense publicado e específico para este CVE nas fontes consultadas.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
An out-of-bounds write issue was addressed with improved bounds checking. This issue is fixed in iOS 14.8.1 and iPadOS 14.8.1, iOS 15.1 and iPadOS 15.1. A malicious application may be able to execute arbitrary code with kernel privileges.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
Apple · iOS and iPadOS