← back
CVE-2024-23296highunder attackCWE-787

CVE-2024-23296

71Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 7.8epss 1.4%
from disclosure to weapon704 days
Published on NVDMar 5
1st PoC+704d
CISA KEV+1d
exploitation probability
1.4%top 29% of all CVEs
observed exploitation
yesCISA + VulnCheck
1 public exploit(s)
Action required by CISAfederal deadline: 2024-03-27

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha de corrupção de memória no RTKit, o sistema operacional em tempo real que a Apple executa em coprocessadores auxiliares dentro do SoC (usado, entre outras coisas, para reforçar proteções de memória do kernel). O CVSS de 7.8 é enganoso: a própria Apple afirma que a exploração exige que o atacante já tenha capacidade de leitura e escrita arbitrária no kernel — ou seja, não é a porta de entrada de um ataque, é a peça final de uma cadeia que desativa as proteções que impediriam a persistência ou o aprofundamento do comprometimento. Está no catálogo KEV da CISA porque a Apple confirmou exploração ativa, provavelmente como parte de uma cadeia de spyware direcionado, não de exploração em massa.

Technical detail

RTKit é o RTOS leve que a Apple roda em coprocessadores dedicados dentro dos seus SoCs (função usada para descarregar tarefas sensíveis e, especificamente, para ajudar a impor proteções de memória do kernel que sobrevivem mesmo a um atacante com controle do kernel principal — mecanismos análogos ao PPL/KTRR em plataformas Apple Silicon). O advisory descreve genericamente 'a memory corruption issue was addressed with improved validation', sem detalhar CWE, estrutura de dados ou rotina afetada — típico da linguagem econômica da Apple para bugs usados em exploração real.

How it’s exploited

A precondição documentada pela própria Apple é decisiva: o atacante precisa de capacidade de leitura/escrita arbitrária de kernel *antes* de acionar esta falha. Isso significa que CVE-2024-23296 não é explorável isoladamente por um app malicioso comum nem por conteúdo web — ela é o passo que vem depois de um exploit inicial (tipicamente via WebKit, um bug de kernel separado, ou outra superfície) já ter dado ao atacante controle total de memória do kernel. Com esse controle em mãos, a falha no RTKit permite corromper a validação que o coprocessador faz, contornando proteções de hardware/firmware que normalmente impediriam certas modificações persistentes ou o desligamento de mitigações adicionais.

Versions

Affected
iOS e iPadOS anteriores a 16.7.8 e 17.4; macOS Monterey anterior a 12.7.6; macOS Sonoma anterior a 14.4; macOS Ventura anterior a 13.6.7; tvOS anterior a 17.4; visionOS anterior a 1.1; watchOS anterior a 10.4.
Fixed in
iOS 16.7.8 e iPadOS 16.7.8; iOS 17.4 e iPadOS 17.4; macOS Monterey 12.7.6; macOS Sonoma 14.4; macOS Ventura 13.6.7; tvOS 17.4; visionOS 1.1; watchOS 10.4.

How to protect

A única correção real é atualizar para as versões listadas pela Apple; não há flag, configuração ou controle compensatório a nível de sistema operacional que neutralize especificamente essa falha de firmware/coprocessador, porque ela reside numa camada abaixo do kernel principal. Como a exploração exige uma cadeia com um estágio inicial (obtenção de R/W de kernel), reduzir a superfície de ataque desses estágios anteriores — atualizar navegador/WebKit, aplicar todas as correções de kernel do mesmo ciclo (CVE-2024-23225, por exemplo, corrigida no mesmo pacote) e usar o Modo de Isolamento (Lockdown Mode) da Apple para perfis de alto risco — reduz a chance de o atacante chegar ao ponto onde esta CVE se torna útil, mas não corrige a falha em si.

How to detect

Não há assinatura de rede ou log de aplicação confiável para esta falha específica — ela opera em nível de firmware de coprocessador, após o atacante já ter comprometido o kernel por outro vetor. Indícios de exploração, quando existem, aparecem em análise forense de dispositivo (imagem completa, ferramentas de triagem de spyware móvel) buscando evidências do estágio inicial da cadeia (exploit de WebKit/kernel), não da falha do RTKit isoladamente.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
A memory corruption issue was addressed with improved validation. This issue is fixed in iOS 16.7.8 and iPadOS 16.7.8, iOS 17.4 and iPadOS 17.4, macOS Monterey 12.7.6, macOS Sonoma 14.4, macOS Ventura 13.6.7, tvOS 17.4, visionOS 1.1, watchOS 10.4. An attacker with arbitrary kernel read and write capability may be able to bypass kernel memory protections. Apple is aware of a report that this issue may have been exploited.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.