← volver
CVE-2019-6223highbajo ataque

CVE-2019-6223

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 7.5epss 2.6%
de la publicación al arma
Publicada en NVD5 mar
CISA KEV+974d
probabilidad de explotación
2.6%top 15% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumen

Falha lógica no gerenciamento de estado de chamadas em Grupo do FaceTime que permitia ao iniciador de uma chamada forçar o dispositivo do destinatário a 'atender' — ativando microfone (e em alguns cenários câmera) — sem qualquer interação do usuário chamado. Ficou famosa em janeiro de 2019 como o 'Group FaceTime bug', pois qualquer pessoa com o número ou Apple ID de outra podia ouvir seu áudio ambiente antes que ela aceitasse a chamada.

Detalle técnico

O problema está no fluxo de sinalização de chamadas em Grupo do FaceTime: ao adicionar um terceiro participante (inclusive o próprio número do iniciador) a uma chamada FaceTime individual ainda em estado 'chamando' (ringing, não atendida), o servidor de sinalização da Apple tratava esse merge de forma incorreta e estabelecia o canal de mídia com o destinatário original antes que ele tivesse aceitado a chamada. Trata-se de uma falha de controle de estado (CWE-obscuro na família de 'improper state management' / lógica de negócio), não de corrupção de memória — não há shellcode nem overflow envolvido, apenas uma sequência de operações no protocolo de chamada que o servidor não validava contra o estado real do destinatário.

Cómo se explota

O vetor é de rede, sem necessidade de autenticação especial além de poder iniciar uma chamada FaceTime para o alvo (ter o número de telefone ou Apple ID associado), e sem exigir nenhuma ação do destinatário — por isso AV:N/AC:L/UI:N no CVSS. O atacante inicia uma chamada FaceTime individual para a vítima e, enquanto ela ainda toca (antes de ser atendida), adiciona um terceiro participante à chamada via Group FaceTime; esse merge faz o dispositivo da vítima transmitir áudio ao atacante mesmo sem ter tocado em 'atender'. Em determinadas condições, além do áudio, o vídeo também podia ser exposto. O impacto é só de confidencialidade (C:H/I:N/A:N): vazamento de áudio/vídeo captado pelo dispositivo da vítima, sem alteração de dados nem indisponibilidade. A falha ganhou repercussão pública ampla em janeiro/fevereiro de 2019 e está no catálogo KEV da CISA como exploração confirmada, embora a CISA não detalhe campanhas específicas — a entrada reforça a viralização do bug demonstrada publicamente na época, mais do que uma exploração massiva documentada.

Versiones

Afectadas
iOS anterior a 12.1.4 (dispositivos iPhone 5s e posteriores, iPad Air e posteriores, iPod touch 6ª geração); macOS Mojave anterior a 10.14.3 Supplemental Update (build 18D109).
Corregidas en
iOS 12.1.4; macOS Mojave 10.14.3 Supplemental Update (build 18D109), lançados em 7 de fevereiro de 2019.

Cómo protegerse

A correção definitiva é atualizar para iOS 12.1.4 ou macOS Mojave 10.14.3 Supplemental Update (build 18D109). Como paliativo emergencial antes do patch, a própria Apple desativou temporariamente o serviço de Group FaceTime no lado servidor, tornando a funcionalidade indisponível globalmente até a correção — não é algo que o usuário final possa replicar como mitigação permanente, é uma medida de fornecedor. Desativar o FaceTime no dispositivo (Configurações > FaceTime) elimina o risco localmente enquanto não se atualiza, mas não corrige a causa; não há flag de configuração de cliente que mitigue a falha, já que o problema está no tratamento server-side/protocolo, não em uma opção exposta ao usuário.

Cómo detectar

Não há assinatura de log ou tráfego confiável e documentada para detectar tentativas de exploração — o abuso ocorre inteiramente dentro do protocolo de sinalização do FaceTime, controlado pela infraestrutura da Apple, sem visibilidade para terceiros ou para o próprio usuário além de notar uma chamada FaceTime recebida com toque anômalo ou silencioso. A mitigação prática que a Apple usou (desativação temporária do serviço no servidor) sugere que a própria empresa não tinha telemetria de cliente suficiente para bloquear seletivamente o abuso, preferindo cortar a funcionalidade por completo até o patch.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A logic issue existed in the handling of Group FaceTime calls. The issue was addressed with improved state management. This issue is fixed in iOS 12.1.4, macOS Mojave 10.14.3 Supplemental Update. The initiator of a Group FaceTime call may be able to cause the recipient to answer.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Productos afectados
Apple · iOSApple · macOS