← volver
CVE-2021-1782highbajo ataqueCWE-667

CVE-2021-1782

73Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 7epss 2.2%
de la publicación al arma0 días
Publicada en NVD2 abr
1ª PoC4 feb
CISA KEV+215d
probabilidad de explotación
2.2%top 19% de las CVE
explotación observada
CISA + VulnCheck
3 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumen

Race condition no kernel do XNU explorada por aplicativos maliciosos para escalar privilégios em iPhone, iPad, Mac, Apple Watch e Apple TV. A Apple confirmou que já havia relato de exploração ativa antes da correção, e a falha está no catálogo KEV da CISA — mas o vetor é local: o atacante precisa antes conseguir executar código no dispositivo, geralmente como segundo estágio de uma cadeia de exploração que começa por navegador ou app malicioso.

Detalle técnico

A falha (CWE-362, condição de corrida) fica na forma como o kernel sincroniza acesso a um recurso compartilhado; a correção da Apple foi descrita apenas como 'melhoria no locking', sem detalhar a estrutura de dados ou subsistema afetado no advisory público. O vetor CVSS informado (AV:L/AC:H/PR:L) indica que a exploração exige acesso local e já algum nível de privilégio (PR:L) — ou seja, código rodando como app comum no dispositivo — e que a complexidade de ataque é alta (AC:H), característica típica de race conditions: o atacante precisa ganhar uma janela de timing específica entre duas operações do kernel para forçar um estado inconsistente.

Cómo se explota

O padrão de uso desse tipo de falha é como elo de escalonamento de privilégios dentro de uma cadeia de exploração: primeiro um vetor remoto (renderização de página web maliciosa, anexo, ou app sandboxed instalado pela vítima) entrega execução de código em modo usuário com privilégios baixos; em seguida, essa CVE é usada para sair da sandbox e obter execução em nível de kernel, o que dá controle total do dispositivo, incluindo desativação de proteções do sistema e persistência. Isso explica por que o CVSS Base é 7.0 (Alto, não Crítico) mesmo com confidencialidade/integridade/disponibilidade total: o vetor é estritamente local e exige pré-condição (PR:L).

Versiones

Afectadas
iOS e iPadOS anteriores a 14.4; macOS Big Sur anterior a 11.0.1 (corrigido em 11.2); macOS Catalina 10.15.7 sem a Security Update 2021-001; macOS Mojave 10.14.6 sem a Security Update 2021-001; watchOS anterior a 7.3; tvOS anterior a 14.4.
Corregidas en
iOS 14.4 e iPadOS 14.4; macOS Big Sur 11.2; Security Update 2021-001 (Catalina); Security Update 2021-001 (Mojave); watchOS 7.3; tvOS 14.4 — todos lançados em 26 de janeiro/1º de fevereiro de 2021.

Cómo protegerse

Atualizar para as versões corrigidas é a única mitigação real — não há flag, configuração ou controle compensatório documentado pela Apple para sistemas que não podem ser atualizados, porque a falha está no kernel do sistema operacional. Em frotas móveis geridas (MDM), forçar a atualização para iOS/iPadOS 14.4, watchOS 7.3 ou tvOS 14.4, e em Macs aplicar macOS Big Sur 11.2 ou a Security Update 2021-001 correspondente à versão (Catalina/Mojave) é o único caminho eficaz. Bloquear instalação de apps de fontes não confiáveis reduz a chance de entrega do primeiro estágio da cadeia, mas não neutraliza a vulnerabilidade em si nem impede exploração via vetor de navegador combinado a outra falha de execução remota.

Cómo detectar

Não há assinatura de rede ou log padrão confiável para detectar exploração dessa falha, porque o ataque ocorre inteiramente em memória no kernel local, sem tráfego de rede associado ao estágio de escalonamento em si. Indicadores indiretos exigem análise forense do dispositivo (crash logs de kernel panics anômalos, artefatos de jailbreak não autorizado, ou apps instalados fora da App Store com comportamento de escalonamento) e, no contexto de cadeias de exploração completas, correlacionar com o vetor de entrega inicial (páginas web ou anexos maliciosos que precederam o comprometimento).

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A race condition was addressed with improved locking. This issue is fixed in macOS Big Sur 11.2, Security Update 2021-001 Catalina, Security Update 2021-001 Mojave, watchOS 7.3, tvOS 14.4, iOS 14.4 and iPadOS 14.4. A malicious application may be able to elevate privileges. Apple is aware of a report that this issue may have been actively exploited..
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.