← back
CVE-2021-30952highunder attackCWE-190

CVE-2021-30952

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.8epss 7.6%
from disclosure to weapon
Published on NVDAug 24
CISA KEV+1654d
exploitation probability
7.6%top 6% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2026-03-26

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de integer overflow (CWE-190) no motor WebKit que processa conteúdo web, presente no Safari e em todos os produtos Apple que embarcam o WebKit (iOS/iPadOS, macOS, watchOS, tvOS) e também no WebKitGTK/WPE WebKit usado em distribuições Linux. Está no catálogo KEV da CISA, ou seja, há confirmação de exploração ativa — o que eleva a prioridade de correção independentemente do CVSS.

Technical detail

A vulnerabilidade é um overflow de inteiro dentro do código de processamento de conteúdo web do WebKit. Um overflow desse tipo ocorre quando um cálculo aritmético sobre um valor controlado pelo atacante (tipicamente um tamanho, offset ou contador derivado de HTML/CSS/JS/SVG malformado) excede o limite representável pelo tipo de dado, resultando em um valor menor ou negativo que o esperado. Esse valor incorreto é então usado para alocar buffer, indexar memória ou definir limites de cópia, abrindo caminho para corrupção de memória controlada pelo atacante.

A Apple descreve a correção apenas como 'improved input validation', sem detalhar o subsistema exato do WebKit afetado (parser, layout, JIT, etc.). O advisory da WebKitGTK/WPE WebKit (WSA-2022-0001) confirma que se trata da mesma falha reportada no WebKit upstream, atribuindo o crédito da descoberta a um pesquisador identificado apenas como 'WeBin', sem publicar detalhes técnicos adicionais sobre o componente interno afetado.

O atacante controla o conteúdo web renderizado — HTML, JavaScript, imagens ou outros formatos processados pelo WebKit — e, portanto, controla os valores que alimentam o cálculo defeituoso. O impacto declarado é execução arbitrária de código dentro do contexto do processo que renderiza o conteúdo (WebContent/Safari), que em produtos Apple normalmente já roda dentro de um sandbox, exigindo escape adicional para comprometer o sistema por completo.

How it’s exploited

O vetor é puramente client-side: a vítima precisa visitar uma página web maliciosa, abrir um link ou renderizar conteúdo controlado pelo atacante através de qualquer aplicativo que use o WebKit como motor de renderização (Safari, WebViews em apps de terceiros, WebKitGTK/WPE em Linux). O CVSS 3.1 (AV:N/AC:L/PR:N/UI:R) reflete isso: sem privilégios, sem autenticação, mas com interação obrigatória do usuário. Não há pré-condição de configuração não padrão — o alvo é o motor de renderização padrão, presente por default em todo dispositivo Apple e em qualquer app Linux que embuta WebKitGTK/WPE.

Um integer overflow isolado raramente entrega RCE completo por si só; historicamente falhas desse tipo no WebKit são usadas como primitiva de corrupção de memória dentro de uma cadeia de exploração, combinada com bypass de sandbox e, em iOS, bypass de PAC (Pointer Authentication) para atingir execução de código com controle total do processo e, eventualmente, escalada além do sandbox do WebContent. A presença no catálogo KEV da CISA confirma exploração real, mas as fontes consultadas não incluem uma análise técnica pública do exploit específico que usou esta CVE nem atribuição a um ator de ameaça determinado — o relatório do Google sobre o kit de exploração 'Coruna' descreve o padrão geral de cadeias WebKit RCE + PAC bypass usadas contra iOS, mas não cita CVE-2021-30952 entre as CVEs identificadas nesse kit.

Para quem avalia risco: qualquer superfície que renderize HTML/JS não confiável através do WebKit — navegação normal, WebViews em apps, ou visualização de conteúdo remoto embutido — é suficiente como vetor. Não é necessário acesso à rede interna nem controle de infraestrutura da vítima além de conseguir que ela abra o conteúdo malicioso.

Versions

Affected
WebKit/Safari anteriores às versões corrigidas em: iOS e iPadOS anteriores a 15.2; macOS Monterey anterior a 12.1; Safari anterior a 15.2; tvOS anterior a 15.2; watchOS anterior a 8.3. Nos derivados abertos do WebKit: WebKitGTK e WPE WebKit anteriores a 2.34.4.
Fixed in
iOS 15.2, iPadOS 15.2, macOS Monterey 12.1, Safari 15.2, tvOS 15.2, watchOS 8.3 (Apple); WebKitGTK 2.34.4 e WPE WebKit 2.34.4 (distribuições Linux, incluindo pacotes atualizados no Fedora 34 e 35).

How to protect

A correção definitiva é atualizar para as versões que a Apple publicou: iOS 15.2/iPadOS 15.2, macOS Monterey 12.1, Safari 15.2, tvOS 15.2 e watchOS 8.3, ou WebKitGTK/WPE WebKit 2.34.4 ou superior em sistemas Linux. Não há flag de configuração, header ou controle de WAF capaz de mitigar um integer overflow dentro do motor de renderização — a falha está no código nativo do parser/engine, fora do alcance de controles de borda.

Em dispositivos Apple onde a atualização não é imediata (parque grande, hardware não suportado pela versão mínima), a Apple e pesquisadores de ameaças recomendam habilitar o Modo de Isolamento (Lockdown Mode), que reduz a superfície de ataque do WebKit desabilitando funcionalidades de renderização complexas frequentemente usadas em exploits; é um controle compensatório, não uma correção, e tem custo de usabilidade real (JIT desabilitado, certas fontes e anexos bloqueados). Em distribuições Linux, o paliativo é isolar o processo que usa WebKitGTK/WPE (sandboxing do navegador/app) enquanto o pacote não é atualizado — não substitui o patch.

Mito a descartar: assumir que atualizar apenas o Safari resolve o problema em macOS/iOS. A falha está no WebKit embutido no sistema operacional, então é necessária a atualização do SO (ou do pacote WebKitGTK/WPE em Linux), não apenas do navegador em si quando este é distribuído separadamente do OS.

How to detect

Não há assinatura de rede ou log confiável e documentado para esta CVE especificamente — a exploração ocorre inteiramente no processo de renderização (WebContent no iOS/macOS, processo WebKitGTK/WPE em Linux) via conteúdo web malicioso, sem payload de rede distintivo conhecido publicamente. Sinais indiretos que valem monitorar: crashes recorrentes ou anômalos do processo WebContent/Safari em relatórios de diagnóstico (macOS/iOS), crash reports do processo webkitgtk/wpe em sistemas Linux com padrões atípicos de stack, e acesso a domínios/URLs de campanhas de exploração conhecidas do WebKit reportadas por fornecedores de threat intelligence. Na ausência de IOC público específico para CVE-2021-30952, a defesa prática é priorizar a atualização em vez de depender de detecção.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
An integer overflow was addressed with improved input validation. This issue is fixed in tvOS 15.2, macOS Monterey 12.1, Safari 15.2, iOS 15.2 and iPadOS 15.2, watchOS 8.3. Processing maliciously crafted web content may lead to arbitrary code execution.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H