← volver
CVE-2020-9819mediumbajo ataqueCWE-787

CVE-2020-9819

43Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Attendcvss 4.3epss 2.2%
de la publicación al arma
Publicada en NVD9 jun
CISA KEV+512d
probabilidad de explotación
2.2%top 19% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumen

Falha no app Mail nativo da Apple (iOS, iPadOS e watchOS) em que o processamento de uma mensagem de e-mail malformada gera consumo anômalo de memória e corrupção de heap. A CVE ganhou notoriedade porque foi divulgada junto com a CVE-2020-9818 pela empresa forense ZecOps, que afirmou ter evidências de exploração em ataques direcionados contra alvos específicos — e está confirmada no catálogo KEV da CISA como exploração ativa conhecida, apesar do CVSS moderado (4.3).

Detalle técnico

A Apple descreve a causa como um 'memory consumption issue' no componente Mail, corrigido com 'improved memory handling'. Em termos práticos, isso indica que o parser de mensagens de e-mail (headers, anexos ou corpo MIME) não limita ou calcula corretamente a quantidade de memória necessária para processar certas estruturas malformadas, e o excesso de alocação/gravação corrompe o heap do processo responsável pelo Mail (maild/MobileMail). A Apple não publicou CWE nem detalhe de qual campo do e-mail dispara a falha; o padrão descrito — exaustão de memória seguida de heap corruption — é consistente com falhas de alocação não controlada (próximas de CWE-789/CWE-400) que acabam corrompendo estruturas adjacentes no heap, e não com um simples out-of-bounds write clássico (esse é o padrão da CVE-2020-9818, corrigida no mesmo pacote).

Cómo se explota

O vetor é uma mensagem de e-mail maliciosa entregue ao dispositivo; o atacante não precisa de acesso à rede local nem de credenciais — só precisa que o e-mail chegue à conta configurada no Mail do dispositivo-alvo. O vetor CVSS oficial (AV:N/PR:N/UI:R) indica interação do usuário como pré-requisito, mas a ZecOps, que reportou a falha, afirmou publicamente ter encontrado indícios de que, em certas condições — app Mail em segundo plano recebendo e processando novas mensagens automaticamente — a exploração poderia ocorrer com interação mínima ou nula do usuário. A Apple contestou a gravidade dessas alegações da ZecOps, sem confirmar exploração zero-click; essa divergência entre a classificação oficial e o relatório do pesquisador é o ponto mais importante para avaliar o risco real no seu ambiente.

Versiones

Afectadas
iOS e iPadOS anteriores à 13.5 (dispositivos iPhone 6s e posteriores, iPad Air 2 e posteriores, iPad mini 4 e posteriores, iPod touch 7ª geração); iOS anterior à 12.4.7 (iPhone 5s, iPhone 6, iPhone 6 Plus, iPad Air, iPad mini 2, iPad mini 3, iPod touch 6ª geração); watchOS anterior à 6.2.5 (Apple Watch Series 1 e posteriores); watchOS anterior à 5.3.7 (Apple Watch Series 1 a 4 pareado com iPhone em iOS 12).
Corregidas en
iOS 13.5 e iPadOS 13.5 (lançadas em 20/05/2020); iOS 12.4.7 (lançada em 26/05/2020, backport para dispositivos mais antigos); watchOS 6.2.5 (lançada em 18/05/2020); watchOS 5.3.7 (lançada em 20/05/2020, backport).

Cómo protegerse

Atualizar para iOS 13.5 / iPadOS 13.5 (dispositivos suportados por essas versões), iOS 12.4.7 (iPhone 5s, 6, 6 Plus, iPad Air, iPad mini 2/3, iPod touch 6ª geração), watchOS 6.2.5 e watchOS 5.3.7 elimina a falha. Não há flag de configuração ou controle compensatório documentado pela Apple para mitigar sem atualizar — o app Mail é parte do sistema e não pode ser isolado por configuração de usuário final. Como paliativo temporário em dispositivos que não podem ser atualizados imediatamente, o único controle prático é desativar a conta de e-mail vulnerável no app Mail nativo (Configurações > Mail > desativar a conta) ou usar um cliente de e-mail alternativo enquanto a atualização não é aplicada; isso reduz a superfície mas não corrige a falha subjacente.

Cómo detectar

Não há assinatura de rede confiável, pois a exploração ocorre no processamento local da mensagem pelo cliente Mail — o conteúdo malicioso pode chegar por SMTP normal, sem padrão de tráfego distintivo. Em nível de dispositivo, sinais indiretos incluem crashes recorrentes do processo do Mail (maild/MobileMail) em logs de sysdiagnose, reinícios inesperados do app Mail, alto consumo de memória associado a contas de e-mail específicas, ou mensagens que desaparecem/ficam ilegíveis após tentativa de abertura — mas nenhum desses sinais é exclusivo desta CVE, e sua ausência não garante que não houve tentativa de exploração.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A memory consumption issue was addressed with improved memory handling. This issue is fixed in iOS 13.5 and iPadOS 13.5, iOS 12.4.7, watchOS 6.2.5, watchOS 5.3.7. Processing a maliciously crafted mail message may lead to heap corruption.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L