CVE-2018-4344
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply updates per vendor instructions.
Resumen
Falha de corrupção de memória no kernel do iOS, macOS, tvOS e watchOS, atribuída à UK's National Cyber Security Centre (NCSC), corrigida em setembro/outubro de 2018. Está no catálogo KEV da CISA como exploração confirmada, o que eleva sua relevância prática muito além do que o CVSS 7.8 sugere — trata-se de uma peça usada em cadeias de exploração reais contra dispositivos Apple, não uma falha teórica.
Detalle técnico
A vulnerabilidade está no componente Kernel do XNU (o kernel compartilhado por iOS, macOS, tvOS e watchOS). O advisory da Apple descreve apenas como "a memory corruption issue was addressed with improved memory handling", sem detalhar se é overflow, use-after-free ou confusão de tipo — a Apple não publica esse nível de detalhe e nenhuma análise técnica pública detalhada foi localizada nas fontes consultadas. O impacto documentado é execução de código arbitrário com privilégios de kernel, o nível mais alto de privilégio no sistema.
O vetor CVSS (AV:L/AC:L/PR:N/UI:R) indica que a exploração é local: o atacante precisa que uma aplicação maliciosa já rodando no dispositivo — ou que o usuário execute alguma ação (UI:R) — acione o caminho de código vulnerável no kernel. Não é uma falha explorável remotamente por si só; ela funciona como peça de escalonamento de privilégio dentro de uma cadeia de exploração, tipicamente combinada com uma falha de execução remota de código em um componente de superfície de ataque (navegador, parser de mídia, etc.) que entrega a carga inicial em contexto sandboxed ou de usuário.
O CVE aparece listado junto com outros CVEs de kernel na mesma seção do advisory (CVE-2018-4336, 4337, 4340, 4425), todos com a mesma descrição genérica e o mesmo padrão de impacto — sugerindo que a Apple corrigiu um lote de bugs de memória no kernel na mesma revisão do XNU, não necessariamente uma única falha isolada e bem caracterizada publicamente.
Cómo se explota
Na prática, esse tipo de falha de kernel exige que o atacante já tenha conseguido rodar código em contexto de usuário ou de app sandboxed no dispositivo — via engenharia social para instalar um app malicioso, ou como segunda etapa após explorar uma falha de entrada (navegador, iMessage, anexo) que dá execução de código inicial mas sem privilégios elevados. A partir daí, a falha de corrupção de memória no kernel é usada para escapar do sandbox e obter execução com privilégios de kernel, controle total do dispositivo, persistência e acesso irrestrito a dados.
A presença no catálogo KEV da CISA confirma exploração ativa documentada, mas as fontes consultadas não trazem detalhes de qual campanha, ator ou cadeia específica usou esse CVE — apenas que ele foi corrigido e está marcado como explorado. É consistente com o padrão de 2017-2019 em que pesquisadores e agências de inteligência (aqui a NCSC britânica é a creditada pela descoberta) reportaram bugs de kernel usados por cadeias de jailbreak ou por atores ofensivos contra iOS/macOS antes da correção.
A complexidade de exploração de bugs de corrupção de memória em kernel XNU costuma ser alta — exige contornar KASLR, mitigar proteções de heap do kernel e ter primitivas de leitura/escrita confiáveis — mas uma vez que um exploit funcional existe, ele é reutilizável em massa contra qualquer dispositivo na faixa de versões vulneráveis.
Versiones
Cómo protegerse
A correção definitiva é atualizar para iOS 12, macOS Mojave 10.14, tvOS 12 ou watchOS 5 (ou versões posteriores, já que essas são as primeiras versões corrigidas de cada linha). Não há flag de configuração, mitigação de runtime ou controle compensatório documentado pela Apple para versões anteriores — dispositivos que não podem ser atualizados para essas versões mínimas permanecem expostos ao mecanismo de exploração de kernel descrito.
Como a falha exige execução de código local prévia (app malicioso ou exploit de entrada) para ser acionada, controles que reduzem a superfície de instalação de apps não confiáveis (MDM restringindo fontes de instalação, políticas de dispositivo gerenciado) diminuem o risco prático mesmo sem o patch, mas não eliminam a vulnerabilidade — são mitigação de exposição, não da falha em si.
Não existe mitigação via WAF, proxy de rede ou segmentação, porque a falha não é explorável remotamente sem uma etapa anterior de execução de código no dispositivo — soluções de perímetro de rede não têm visibilidade sobre a chamada de kernel vulnerável.
Cómo detectar
Não há assinatura de rede ou log de sistema documentada publicamente que indique exploração dessa falha especificamente — bugs de corrupção de memória em kernel geralmente não deixam rastro de rede, e a Apple não publica indicadores de comprometimento associados a CVEs individuais de kernel. Em ambientes gerenciados, crashes recorrentes do kernel (kernel panics) em dispositivos na faixa de versões vulneráveis, especialmente correlacionados com a instalação de apps fora de canais confiáveis ou com abertura de conteúdo suspeito, são o sinal indireto mais próximo disponível, mas não constituem detecção confiável e específica desse CVE.