CVE-2023-43000
Prioritize patching. It under exploitation confirmed by CISA.
Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Summary
Use-after-free na engine WebKit (Safari e todos os produtos que a embutem) explorável ao processar conteúdo web malicioso, com potencial de corrupção de memória e execução de código. A CVE foi corrigida silenciosamente em julho de 2023, mas só recebeu identificador e entrada pública em novembro de 2025, depois que a Google Threat Intelligence Group (GTIG) identificou a falha sendo usada dentro do kit de exploração iOS "Coruna", incluindo por um grupo de espionagem russo contra usuários ucranianos.
Technical detail
A falha é um use-after-free (CWE-416) dentro do WebKit, registrado internamente como WebKit Bugzilla 255951. A Apple não detalha o componente exato nem a rotina afetada — a descrição oficial se limita a "processing maliciously crafted web content may lead to memory corruption", sem indicar se o bug está no parser de HTML/JS, no motor de renderização, no garbage collector do JavaScriptCore ou em outro subsistema.
Use-after-free nesse contexto significa que um objeto na heap do processo de renderização é liberado, mas um ponteiro para ele continua acessível e é reutilizado depois. Se um atacante conseguir controlar a realocação dessa região de memória (técnica clássica de heap grooming/fake object), ele pode fazer o motor tratar dados arbitrários como um objeto válido, abrindo caminho para corrupção de estado interno e, em cadeia com outras primitivas, execução de código no contexto do processo de conteúdo web.
O crédito da entrada é "Apple" — não há pesquisador externo nomeado, o que é atípico e sugere que a vulnerabilidade foi identificada internamente durante a investigação de exploração ativa relatada pela GTIG, e não por report responsável tradicional. Isso também explica o hiato de mais de dois anos entre o patch (julho de 2023) e a publicação do CVE (novembro de 2025).
How it’s exploited
O vetor é conteúdo web: a vítima precisa visitar uma página maliciosa ou uma página legítima comprometida que injete o exploit (CVSS UI:R — requer interação do usuário, mas nenhuma autenticação ou configuração especial). O CVSS 8.8 reflete impacto total de confidencialidade, integridade e disponibilidade caso o encadeamento de exploração seja completado.
Na prática documentada pela GTIG, CVE-2023-43000 não foi usada isoladamente: era um dos RCEs de WebKit coletados dentro do kit de exploração "Coruna", que fazia fingerprinting do dispositivo (modelo de chip, versão de iOS) antes de carregar o exploit correto, seguido de um bypass de Pointer Authentication Code (PAC) para escapar das mitigações de hardware da Apple. O kit foi visto em pelo menos três contextos: uso por cliente de um fornecedor de vigilância comercial (fevereiro de 2025), watering hole contra sites ucranianos por UNC6353 (grupo suspeito de espionagem russa, via iframe oculto injetado em sites comprometidos), e depois em campanhas de massa por UNC6691, ator financeiramente motivado operando da China, distribuído por sites falsos de câmbio de criptomoeda e finanças que induziam a vítima a abrir o link em um iPhone.
O kit verificava explicitamente se o Lockdown Mode estava ativo ou se o dispositivo navegava em modo privado — nesses casos, abortava a cadeia. Isso indica que a exploração depende de navegação normal, sem controles de restrição de superfície de ataque ativados, e afeta dispositivos rodando iOS 13.0 até 17.2.1 (faixa coberta pelo kit como um todo, não necessariamente só por este CVE).
Versions
How to protect
A correção é atualizar para as versões que a Apple lista: Safari 16.6 (macOS Big Sur e Monterey), macOS Ventura 13.5, iOS 16.6/iPadOS 16.6, e para dispositivos no ramo de suporte estendido, iOS 15.8.7/iPadOS 15.8.7. Não há paliativo de configuração que neutralize o bug de memória em si — é uma falha de engine, corrigida no binário do WebKit.
O único controle compensatório real e documentado é o Lockdown Mode da Apple: o próprio kit de exploração observado em campo verificava sua presença e desistia da cadeia quando ativado. Isso não corrige a vulnerabilidade, mas reduz a superfície de ataque ao desabilitar recursos do WebKit tipicamente abusados em cadeias de RCE. Para ambientes que não podem atualizar imediatamente (dispositivos legados fora de suporte, por exemplo abaixo de iOS 15.8.7), não existe mitigação de rede ou WAF eficaz, já que a exploração ocorre no processo de renderização do cliente.
Mito a descartar: como a correção original saiu em julho de 2023 sem CVE público, muitos inventários de vulnerabilidade não marcaram esse patch como relevante até a atribuição tardia em novembro de 2025. Times que fazem gestão de vulnerabilidade por CVE-ID (e não por changelog de versão) podem ter perdido esse item por dois anos mesmo tendo atualizado os dispositivos — o que já resolveu o problema, mas vale reconciliar o registro.
How to detect
Não há assinatura ou log oficial da Apple para detectar tentativas de exploração desta CVE especificamente — o bug é interno ao processo de renderização do WebKit e não deixa rastro de rede padronizado. Os indicadores conhecidos vêm da investigação da GTIG sobre o kit "Coruna" em que este CVE apareceu: iframes ocultos injetados em páginas comprometidas, recursos servidos por URLs terminadas em ".min.js", blobs binários cifrados com ChaCha20 e identificados por hash sha256(cookie+ID), e um framework JavaScript de ofuscação simples baseado em arrays de códigos XOR com fromCharCode. Domínios associados às campanhas observadas incluem cdn.uacounter[.]com e sites de scam chinês como 3v5w1km5gv[.]xyz — úteis como IOCs históricos, mas não como detecção genérica, já que a infraestrutura do atacante é descartável e provavelmente já foi rotacionada.