← volver
CVE-2021-1871criticalbajo ataque

CVE-2021-1871

58Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 9.8epss 7.1%
de la publicación al arma
Publicada en NVD2 abr
CISA KEV+215d
probabilidad de explotación
7.1%top 6% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumen

Falha lógica no WebKit (motor de renderização usado pelo Safari e por todo app iOS/iPadOS/macOS que processa HTML) que permite execução remota de código ao processar conteúdo web malicioso. A Apple confirmou que havia relatos de exploração ativa antes da correção, e a CISA incluiu a CVE no catálogo KEV — não é um bug teórico, foi usado em ataques reais, provavelmente como parte de uma cadeia de exploração (WebKit raramente dá RCE isolado sem sandbox escape).

Detalle técnico

A CISA classifica a falha como CWE-1173 (uso impróprio de framework de validação), e a Apple a descreve apenas como "logic issue addressed with improved restrictions" — texto propositalmente vago, sem detalhar a rotina do WebKit afetada, o tipo de objeto envolvido ou a condição de corrida/estado inválido que permite o desvio de controle. Não há advisory técnico público da Apple nem write-up de pesquisador independente disponível dissecando a causa raiz; o pouco que se sabe vem do rótulo CWE e da lista de produtos afetados.

O fato de afetar iOS, iPadOS e macOS ao mesmo tempo, com a mesma correção lógica, indica que o bug está no núcleo compartilhado do WebKit (não em código específico de plataforma), e é por isso que distribuições Linux que empacotam o mesmo motor via WebKitGTK também precisaram corrigir — a Fedora lista CVE-2021-1871 entre as falhas resolvidas no salto para webkit2gtk3 2.32.0, junto com outras nove CVEs do mesmo ciclo.

O vetor de ataque é conteúdo web: o atacante controla o HTML/JS/recursos que o motor WebKit processa. O CVSS marca UI:N (sem interação do usuário) e AC:L, o que sugere que a exploração pode ocorrer no simples carregamento/renderização de uma página, sem exigir clique adicional além de abrir o conteúdo — típico de ataques drive-by contra Safari ou qualquer app que embuta um WKWebView.

Cómo se explota

O vetor prático é uma página web ou conteúdo HTML malicioso servido para a vítima — via link, anúncio comprometido, ou app que renderiza conteúdo remoto com WebKit. Não há evidência de exigência de autenticação, configuração não padrão ou privilégio elevado: o alvo é qualquer usuário que abra o conteúdo no Safari, WKWebView de terceiros, ou (no ecossistema Linux) qualquer aplicação construída sobre WebKitGTK vulnerável.

A Apple não publicou detalhes de como a exploração observada funcionava, nem se ela concedia execução de código diretamente no contexto do WebKit (que roda em sandbox) ou se fazia parte de uma cadeia maior com escape de sandbox — o texto da CISA no KEV também é genérico ("unspecified logic vulnerability"). Isso é comum em campanhas de spyware/vigilância direcionadas descobertas por pesquisa de segurança e reportadas anonimamente à Apple, mas não há confirmação pública de atribuição ou da campanha específica associada a este CVE em particular.

Não existe PoC público nem exploit conhecido em ferramentas ofensivas amplamente distribuídas para esta CVE isoladamente. O risco real hoje, quatro anos após a correção, é baixo para quem está atualizado — o EPSS de 0.07 reflete isso — mas o histórico de exploração ativa e a presença no KEV tornam a CVE relevante para varreduras de compliance e para ambientes que ainda rodam versões legadas de iOS/macOS ou distros Linux com WebKitGTK desatualizado.

Versiones

Afectadas
iOS e iPadOS anteriores à versão 14.4; macOS Big Sur anterior à 11.2; macOS Catalina 10.15.7 sem a Security Update 2021-001; macOS Mojave 10.14.6 sem a Security Update 2021-001. WebKitGTK (usado em distribuições Linux) em versões anteriores à 2.32.0.
Corregidas en
iOS 14.4; iPadOS 14.4; macOS Big Sur 11.2; Security Update 2021-001 (Catalina); Security Update 2021-001 (Mojave); WebKitGTK 2.32.0 (e correções equivalentes distribuídas via Debian DSA-4923 para pacotes derivados).

Cómo protegerse

Para dispositivos Apple, a correção definitiva é atualizar para iOS 14.4, iPadOS 14.4, macOS Big Sur 11.2, ou aplicar a Security Update 2021-001 para Catalina e Mojave. Não há flag de configuração, mitigação de WAF ou controle compensatório documentado pela Apple — a falha está no motor de renderização, então a única correção real é a atualização do binário do WebKit/WebKitGTK.

Em distribuições Linux que empacotam WebKitGTK (usado por navegadores baseados em GTK e por diversos componentes de desktop que renderizam HTML), a correção equivalente veio com webkit2gtk 2.32.0 (confirmado pelo advisory da Fedora) e por correções análogas no Debian (DSA-4923). Ambientes que ainda usam pacotes WebKitGTK anteriores a essa linha permanecem vulneráveis independentemente da plataforma Apple.

Não há mitigação parcial confiável fora de atualizar: desativar JavaScript ou isolar o navegador reduz superfície de ataque de forma genérica, mas não há confirmação de que isso neutralize esta falha específica, já que a Apple nunca detalhou o mecanismo exato. Para frotas com dispositivos legados que não recebem mais atualização (hardware fora do ciclo de suporte), a única postura realista é isolar o tráfego web desses dispositivos e considerar o risco residual como permanente.

Cómo detectar

Não há assinatura ou indicador de comprometimento público confiável para esta CVE específica — a Apple nunca detalhou a exploração observada, e não há write-up de resposta a incidente vinculando artefatos de rede ou de disco a este CVE-ID. Na ausência de IOCs oficiais, o sinal indireto mais razoável é monitorar crashes anômalos ou reinicializações do processo WebKit/Safari em dispositivos não atualizados, mas isso é ruído inespecífico e não serve como detecção confiável de exploração passada.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A logic issue was addressed with improved restrictions. This issue is fixed in macOS Big Sur 11.2, Security Update 2021-001 Catalina, Security Update 2021-001 Mojave, iOS 14.4 and iPadOS 14.4. A remote attacker may be able to cause arbitrary code execution. Apple is aware of a report that this issue may have been actively exploited..
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H