← volver
CVE-2019-7287highbajo ataqueCWE-787

CVE-2019-7287

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 7.8epss 4.6%
de la publicación al arma
Publicada en NVD18 dic
CISA KEV+887d
probabilidad de explotación
4.6%top 9% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-06-13

Apply updates per vendor instructions.

Resumen

Falha de corrupção de memória no componente IOKit do iOS que permite a uma aplicação executar código arbitrário com privilégios de kernel — o nível mais alto de acesso no sistema. Está no catálogo KEV da CISA por exploração confirmada, e faz parte do mesmo pacote de correções (iOS 12.1.4) que também endereçou uma escalada de privilégios via Foundation (CVE-2019-7286) e um problema de estado no Group FaceTime. O vetor CVSS é local (AV:L) e exige interação do usuário (UI:R), ou seja, não é uma falha explorável remotamente sem que a vítima primeiro execute algo malicioso no dispositivo.

Detalle técnico

A vulnerabilidade reside no subsistema IOKit, a camada do kernel do iOS/XNU responsável por drivers de dispositivo e comunicação entre espaço de usuário e kernel via chamadas IOKit (userclient methods). O advisory da Apple descreve genericamente 'a memory corruption issue... addressed with improved input validation', sem detalhar se é um out-of-bounds write, use-after-free ou type confusion. O catálogo KEV da CISA classifica o problema como CWE-787 (Out-of-Bounds Write), o que indica que o driver aceitava tamanhos ou índices controlados por uma aplicação sem validar corretamente os limites de um buffer antes de escrever nele.

Como IOKit expõe interfaces de drivers ao espaço de usuário, uma aplicação com permissões mínimas pode abrir um userclient e enviar argumentos (tamanhos de buffer, ponteiros, offsets) que o driver processa sem sanitização suficiente. Isso permite corromper estruturas de memória do kernel e, em última instância, sequestrar o fluxo de execução em contexto kernel — daí a classificação de impacto máximo em confidencialidade, integridade e disponibilidade no vetor CVSS (C:H/I:H/A:H).

O fato de o mesmo boletim listar três pesquisadores do Google (Clement Lecigne do Threat Analysis Group, Ian Beer e Samuel Groß do Project Zero) creditados também em CVE-2019-7286 sugere que as duas falhas foram encontradas durante a mesma investigação, possivelmente como parte de uma cadeia de exploração observada em campanhas reais — padrão comum nas descobertas do TAG/Project Zero daquele período envolvendo cadeias completas de jailbreak remoto.

Cómo se explota

O pré-requisito central é que o código malicioso já esteja rodando localmente no dispositivo como uma aplicação — não é uma falha de rede explorável por um pacote malformado chegando via Wi-Fi ou Bluetooth. O caminho típico é: a vítima instala ou executa uma aplicação (ou é explorada por um bug anterior de execução remota de código em um app como Safari/Mensagens) e essa aplicação, já em espaço de usuário, invoca a interface IOKit vulnerável para escalar de sandbox/privilégios de app para kernel. Isso a torna a peça final de uma cadeia de exploração, não o vetor de entrada inicial.

A presença no catálogo KEV confirma exploração ativa, mas nem a Apple nem a entrada do KEV fornecida detalham a campanha específica. CISA classifica a exigência de ação como 'aplicar atualizações conforme instruções do fornecedor', sem indicar ransomware associado. Dado o padrão de créditos (TAG do Google, que rastreia exploração patrocinada por estados), é razoável supor que a falha foi usada em ataques direcionados via cadeias completas de exploit, mas essa atribuição específica não consta nas fontes analisadas — evite especular além disso.

O resultado final da exploração bem-sucedida é execução de código em contexto kernel, o que na prática significa comprometimento total do dispositivo: bypass de sandbox de aplicativos, acesso a dados de qualquer app, e potencial persistência abaixo do nível que proteções de sistema (como App Sandbox e entitlements) conseguem mitigar.

Versiones

Afectadas
iOS anterior a 12.1.4, em iPhone 5s e posteriores, iPad Air e posteriores, e iPod touch 6ª geração (conforme lista de dispositivos elegíveis no advisory da Apple).
Corregidas en
iOS 12.1.4.

Cómo protegerse

A correção definitiva é atualizar para iOS 12.1.4 ou posterior. Não há flag de configuração, entitlement ou controle no próprio iOS que desative a interface IOKit afetada sem impacto funcional — IOKit é infraestrutura central do sistema, não um recurso opcional.

Como mitigação compensatória em dispositivos que não podem ser atualizados imediatamente (hardware legado sem suporte, gestão corporativa com atraso de rollout), a única defesa prática é reduzir a superfície de exposição: restringir a instalação de aplicações de fontes não confiáveis via MDM, bloquear sideloading, e tratar o dispositivo como comprometível até a atualização. Isso não elimina o risco — apenas reduz a chance de um app malicioso chegar ao dispositivo para invocar a cadeia de exploração.

Não existe mitigação via rede (firewall, WAF, IDS) porque a falha não é explorável remotamente por si só; ela depende de execução local prévia. Soluções de gestão de dispositivo móvel (MDM) que apenas bloqueiam CVEs por política sem forçar a atualização de firmware não corrigem a falha — o kernel vulnerável continua presente até a atualização do SO.

Cómo detectar

Não há assinatura de rede confiável para detectar exploração, já que o vetor é local (execução dentro do dispositivo via aplicação), não tráfego de rede malformado. Em nível de dispositivo, sinais possíveis incluem crashes ou reinicializações inesperadas do kernel (kernel panics) associados a comportamento anômalo de aplicações recém-instaladas, e logs de crash referenciando o subsistema IOKit ou seus drivers — mas isso exige análise forense do dispositivo (sysdiagnose, crash reports) e não é um indicador exclusivo desta CVE.

A ausência de detalhes técnicos publicados pela Apple sobre o bug específico limita a criação de regras de detecção precisas; equipes de resposta a incidentes que suspeitem de exploração devem recorrer a análise forense de iOS (extração de imagem de disco, verificação de artefatos de jailbreak não autorizado) em vez de monitoramento de rede.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A memory corruption issue was addressed with improved input validation. This issue is fixed in iOS 12.1.4. An application may be able to execute arbitrary code with kernel privileges.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
Apple · iOS