CVE-2024-23225
Prioritize patching. It under exploitation confirmed by CISA.
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Summary
Falha de corrupção de memória no componente Kernel do XNU, presente em iOS, iPadOS, macOS, tvOS, watchOS e visionOS, que permite a um atacante que já possui capacidade arbitrária de leitura e escrita no kernel contornar as proteções de memória do kernel (como PAC/KTRR). A Apple confirma exploração ativa antes da correção e o CVE está no catálogo KEV da CISA. O CVSS 7.8 e o vetor local com privilégio baixo (AV:L/PR:L) refletem bem a natureza real da falha: ela não é a porta de entrada de um ataque, é o passo que desarma as mitigações de kernel depois que o atacante já obteve acesso privilegiado por outro vetor.
Technical detail
A Apple descreve o problema apenas como "a memory corruption issue was addressed with improved validation" no componente Kernel, sem detalhar a estrutura de dados, a função ou o CWE exato — padrão da Apple para vulnerabilidades exploradas em campo, para não facilitar réplica por outros atores. Não há análise técnica pública independente (writeup de pesquisador dissecando a falha) nas fontes disponíveis até a publicação desta página.
O ponto central para entender o risco real é o pré-requisito descrito no próprio advisory: "an attacker with arbitrary kernel read and write capability". Isso significa que a falha em si não concede acesso ao kernel — ela é explorada depois que o atacante já tem essa capacidade, obtida por outra vulnerabilidade (memory corruption em outro subsistema, um exploit de kernel diferente, ou uma cadeia completa). O papel desta CVE na cadeia é permitir que, com R/W arbitrário já em mãos, o atacante corrompa uma estrutura de validação para desativar proteções de memória do kernel — tipicamente as camadas de integridade de página/código que impedem escrita persistente em regiões protegidas mesmo com R/W primitivo.
Isso explica o vetor CVSS: AV:L (local), PR:L (privilégio baixo, não nenhum) e a ausência de interação do usuário — a métrica captura um estágio intermediário de uma cadeia de exploração, não um vetor de entrada remoto. É por isso que o CVSS de 7.8 subestima a gravidade real quando essa CVE aparece dentro de uma cadeia completa de jailbreak ou implante, mas também explica por que ela é inofensiva isoladamente para quem não tem outro 0-day de kernel em mãos.
How it’s exploited
Não existe vetor de exploração direto e isolado documentado publicamente. O uso prático exige que o atacante já tenha comprometido o kernel via outra falha — o que implica, na prática, uma cadeia multi-vulnerabilidade (múltiplos CVEs encadeados), característica de spyware comercial ou operações de exploração direcionadas, não de ataques de massa via rede ou web.
A Apple declara apenas que "is aware of a report that this issue may have been exploited", sem atribuir a um grupo específico, sem publicar IOCs e sem detalhar o alvo (não há confirmação pública de que fosse parte de uma campanha nomeada nas fontes consultadas). O registro no catálogo KEV da CISA confirma exploração ativa antes da correção, reforçando que o risco é real, mas concentrado em cenários de ataque direcionado com acesso físico ou lógico prévio ao dispositivo.
Para o profissional de defesa, o dado prático é: um dispositivo comprometido por essa técnica provavelmente já foi comprometido por outra falha antes — a defesa deve focar em detectar a cadeia completa (jailbreak, instalação de perfil malicioso, exploração inicial), não apenas esta CVE isoladamente, já que ela não é observável como evento de rede ou log de aplicação padrão.
Versions
How to protect
A correção definitiva é atualizar para as versões corrigidas listadas pela Apple: iOS 16.7.6 / iPadOS 16.7.6 (dispositivos mais antigos, iPhone 8/iPad 5ª geração e anteriores no ramo suportado), iOS 17.4 / iPadOS 17.4, macOS Monterey 12.7.4, macOS Sonoma 14.4, macOS Ventura 13.6.5, tvOS 17.4, visionOS 1.1 e watchOS 10.4. Não há paliativo de configuração, flag ou controle compensatório publicado pela Apple para quem não pode atualizar — é uma falha de kernel corrigida via binário do sistema, sem superfície de mitigação por software de terceiros ou WAF (a camada de exploração é local ao dispositivo, abaixo de qualquer controle de rede).
O mito a descartar: como a exploração exige R/W de kernel prévio, algumas equipes assumem que "não é prioridade" corrigir se não há outra falha crítica conhecida no ambiente. Isso ignora que a cadeia completa pode incluir uma vulnerabilidade ainda não pública (0-day) — a Apple já confirmou exploração ativa, então o risco não depende de o defensor conhecer o primeiro elo da cadeia. Manter o dispositivo atualizado remove o elo final independentemente do que vem antes.
Para frotas MDM/EMM, a ação prática é forçar compliance mínima nas versões acima e tratar dispositivos abaixo dessas versões como não conformes para acesso a dados corporativos, já que não existe mitigação de configuração equivalente à atualização.
How to detect
Não há assinatura de rede ou log de aplicação confiável para esta CVE: a exploração ocorre inteiramente em espaço de kernel local, após o atacante já ter R/W arbitrário, sem tráfego de rede característico nem entrada em logs de app padrão. Sinais indiretos de comprometimento de dispositivo (jailbreak não autorizado, perfis de configuração desconhecidos, processos anômalos, uso excessivo de bateria/dados) podem indicar uma cadeia de exploração em andamento, mas não são específicos desta falha — a Apple não publicou IOCs, e não há ferramenta forense pública que atribua corrupção a este CVE especificamente.