← back
CVE-2023-41061highunder attackCWE-20

CVE-2023-41061

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.8epss 3.8%
from disclosure to weapon
Published on NVDSep 7
CISA KEV+4d
exploitation probability
3.8%top 11% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2023-10-02

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha de validação no componente Wallet do iOS, iPadOS e watchOS que permite execução arbitrária de código ao processar um anexo (attachment) malicioso — tipicamente um passe do Wallet (.pkpass) enviado ao dispositivo. A Apple confirma exploração ativa antes da correção e a CISA a lista no catálogo KEV. Foi corrigida na mesma leva de patches que a CVE-2023-41064 (ImageIO), e ambas foram atribuídas ao Citizen Lab da Universidade de Toronto, que investiga campanhas de spyware comercial contra jornalistas e ativistas.

Technical detail

A descrição da Apple é genérica ('validation issue... improved logic'), sem indicar qual estrutura de dados do passe do Wallet falha em ser validada nem o tipo exato de falha de memória resultante (a Apple não publicou CWE). O que se sabe com certeza: o bug está no subsistema Wallet, é acionado ao processar um anexo malicioso, e o impacto declarado é execução arbitrária de código — ou seja, a validação insuficiente de algum campo ou estrutura dentro do conteúdo do passe permite que dados controlados pelo atacante corrompam memória ou alterem fluxo de execução no parser.

A CVE-2023-41061 foi corrigida junto com a CVE-2023-41064 (buffer overflow no ImageIO ao processar uma imagem malformada) nos mesmos boletins de segurança (iOS/iPadOS 16.6.1 e watchOS 9.6.2), com o mesmo agradecimento ao Citizen Lab. Essa coincidência de release, componente relacionado (anexos processados sem interação direta do usuário) e origem da descoberta é consistente com uma cadeia de exploração em duas etapas, mas a Apple não descreve as duas CVEs como uma cadeia única em seus advisories — essa correlação vem de análise pública externa, não do texto oficial do fornecedor.

O vetor CVSS publicado (AV:L/AC:L/PR:N/UI:R) classifica o ataque como local e dependente de interação do usuário. Isso é uma simplificação do NVD para pontuação padronizada e não reflete necessariamente o método real de entrega observado em campo — anexos maliciosos entregues via mensagem podem ser processados automaticamente por certos serviços de mensagens sem clique explícito, dependendo de como o payload é encaminhado ao parser do Wallet.

How it’s exploited

O pré-requisito mínimo é conseguir entregar ao dispositivo um anexo malicioso que o Wallet processe — na prática, isso significa fazer o passe malformado chegar por algum canal de mensagens ou compartilhamento suportado pelo iOS/iPadOS/watchOS. Não há detalhe técnico público, nas fontes oficiais, sobre qual vetor de entrega específico foi usado nos ataques reportados; o CVSS classifica a interação como exigindo ação do usuário, mas isso não define claramente se é necessário abrir o anexo manualmente ou se o processamento ocorre de forma mais automática dependendo do app de mensagens.

A Apple confirma apenas 'um relato de que essa falha pode ter sido ativamente explorada' — linguagem padrão de zero-day corrigido reativamente, sem detalhar escala, alvos ou atribuição do ataque. A atribuição da descoberta ao Citizen Lab, entidade conhecida por rastrear campanhas de spyware comercial contra a sociedade civil, é o único indício público sobre o contexto da exploração, mas isso é inferência do leitor a partir do crédito de descoberta, não uma afirmação da Apple sobre quem ou como foi atacado.

O resultado final, segundo a Apple, é execução arbitrária de código no contexto do processo que trata o anexo. Combinado com a CVE-2023-41064 (corrigida no mesmo pacote), o potencial é escalar de processamento de um anexo/imagem malformada para comprometimento mais amplo do dispositivo — mas a Apple não descreve essa combinação como uma cadeia formal em seus próprios boletins.

Versions

Affected
Versões de iOS e iPadOS anteriores a 16.6.1; watchOS anterior a 9.6.2 (nos modelos suportados: iPhone 8 e posteriores, iPad Pro em todos os modelos, iPad Air 3ª geração e posteriores, iPad 5ª geração e posteriores, iPad mini 5ª geração e posteriores, Apple Watch Series 4 e posteriores). A Apple não detalha o piso exato de versões afetadas além de 'disponível para' os modelos listados nos boletins.
Fixed in
iOS 16.6.1, iPadOS 16.6.1 e watchOS 9.6.2, lançados em 7 de setembro de 2023.

How to protect

Atualizar para iOS 16.6.1, iPadOS 16.6.1 ou watchOS 9.6.2 (ou versões mais recentes) elimina a falha. Não há flag de configuração, mitigação de rede ou controle compensatório documentado pela Apple para dispositivos que não podem ser atualizados — o Wallet é componente do sistema, não um app removível, e não há opção suportada de desativar o processamento de passes sem perder funcionalidade do recurso.

Para ambientes com exigência de resposta imediata e impossibilidade de atualizar (por exemplo, dispositivos gerenciados presos em versão específica por compatibilidade), o único controle prático é reduzir a superfície de recebimento de anexos não confiáveis — políticas de MDM que restrinjam remetentes de mensagens ou bloqueiem recebimento de arquivos .pkpass de fontes desconhecidas, quando esse controle existir na solução de gerência usada. Isso é mitigação de exposição, não correção da falha.

Não existe mitigação via WAF ou controle de perímetro de rede, pois a falha é local ao processamento no dispositivo, não uma exposição de serviço de rede.

How to detect

Não há assinatura de rede ou log de sistema documentada publicamente que indique tentativa de exploração desta falha especificamente — o processamento ocorre localmente no componente Wallet ao tratar um anexo, sem tráfego de rede distintivo capturável em perímetro. Para detecção em dispositivos potencialmente comprometidos, a abordagem prática é forense de dispositivo (crash logs do processo relacionado ao Wallet, indicadores de comprometimento associados a campanhas de spyware documentadas por organizações de pesquisa), não monitoramento de log convencional de SOC.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A validation issue was addressed with improved logic. This issue is fixed in watchOS 9.6.2, iOS 16.6.1 and iPadOS 16.6.1. A maliciously crafted attachment may result in arbitrary code execution. Apple is aware of a report that this issue may have been actively exploited.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H