← volver
CVE-2021-30665highbajo ataqueCWE-787

CVE-2021-30665

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 8.8epss 3.7%
de la publicación al arma
Publicada en NVD8 sept
CISA KEV+56d
probabilidad de explotación
3.7%top 11% de las CVE
explotación observada
CISA + VulnCheck
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

Afectado
2 productos (9 componentes)
Red Hat Enterprise Linux 7 · Red Hat Enterprise Linux 6
none_available: Affected
Corregido
3 productos (70 componentes)
Red Hat Enterprise Linux AppStream (v. 8) · Red Hat Enterprise Linux Server (v. 7 ELS) · Red Hat Enterprise Linux Server Optional (v. 7 ELS)
No afectado
4 productos (436 componentes)porque el código vulnerable no está presente en el producto
Red Hat Enterprise Linux AppStream (v. 8) · Red Hat CodeReady Linux Builder (v. 8) · Red Hat Enterprise Linux BaseOS (v. 8) · Red Hat Enterprise Linux 9
Acción exigida por CISAplazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumen

Falha de corrupção de memória no WebKit que permite execução arbitrária de código ao processar conteúdo web malicioso, afetando macOS Big Sur, iOS, iPadOS, watchOS e tvOS. A Apple confirmou ter conhecimento de exploração ativa antes da correção, e a CVE está no catálogo KEV da CISA — não é uma falha teórica, foi usada em ataques reais contra usuários da Apple em 2021.

Detalle técnico

A vulnerabilidade está no WebKit, o motor de renderização usado pelo Safari e por qualquer app que embuta uma WebView no ecossistema Apple. A Apple descreve a causa como um 'memory corruption issue' corrigido com 'improved state management' — linguagem que a empresa usa tipicamente para bugs de ciclo de vida de objeto, como use-after-free ou type confusion, onde o estado interno de um objeto DOM/JS não é validado corretamente antes de uma operação subsequente. A Apple não publicou detalhes de qual classe C++ ou estrutura de dados específica estava envolvida, então o CWE exato (CWE-416 ou CWE-787 seriam os candidatos mais prováveis dado o padrão) não pode ser confirmado apenas com o advisory.

O atacante controla o conteúdo da página web (HTML/CSS/JS) processada pelo motor. Ao manipular a sequência de operações que leva ao estado inconsistente do objeto, é possível corromper memória de forma previsível o suficiente para desviar o fluxo de execução dentro do processo do WebKit.

A falha foi corrigida em conjunto com outras três CVEs do mesmo lote de maio de 2021 — CVE-2021-30663 (integer overflow), CVE-2021-30666 (buffer overflow, específica do branch iOS 12.5.3) e CVE-2021-30661 (use-after-free em WebKit Storage) — todas reportadas pelos mesmos pesquisadores (yangkang/@dnpushme, zerokeeper e bianliang, do 360 ATA) e todas com a mesma nota de exploração ativa. Isso sugere uma cadeia de bugs relacionados descoberta durante a mesma investigação, embora a Apple não confirme publicamente se foram exploradas em conjunto na mesma campanha.

Cómo se explota

O vetor é conteúdo web malicioso: a vítima precisa visitar uma página (ou abrir um link, e-mail com preview de web content, ou qualquer superfície que invoque o WebKit) controlada pelo atacante. O vetor CVSS registrado (AV:N/AC:L/PR:N/UI:R) confirma isso — ataque remoto pela rede, sem necessidade de privilégios ou autenticação, mas com interação do usuário obrigatória (o clique ou a navegação até a página maliciosa).

A execução de código, quando alcançada, ocorre inicialmente dentro do sandbox do processo de renderização do WebKit. Para controle total do dispositivo normalmente é necessário encadear essa falha com uma segunda vulnerabilidade de escape de sandbox ou elevação de privilégio — algo comum em campanhas de exploração de WebKit desse período, embora a Apple não detalhe publicamente se essa CVE foi usada isoladamente ou como parte de uma cadeia mais longa.

A Apple declarou apenas que 'está ciente de um relatório de que esse problema pode ter sido explorado ativamente', sem divulgar atribuição, alvo ou escala da campanha. A presença no catálogo KEV da CISA reforça que houve exploração confirmada no mundo real, não apenas risco teórico — mas não há writeup técnico público detalhando o exploit específico para esta CVE isoladamente.

Versiones

Afectadas
watchOS anterior a 7.4.1; iOS e iPadOS anteriores a 14.5.1; tvOS anterior a 14.6; iOS 12.5.2 e anteriores (dispositivos legados: iPhone 5s, iPhone 6, iPhone 6 Plus, iPad Air, iPad mini 2, iPad mini 3, iPod touch 6ª geração); macOS Big Sur anterior a 11.3.1.
Corregidas en
watchOS 7.4.1; iOS 14.5.1 e iPadOS 14.5.1; tvOS 14.6; iOS 12.5.3 (backport para dispositivos legados); macOS Big Sur 11.3.1. Todas lançadas em 3 de maio de 2021.

Cómo protegerse

A mitigação real é atualizar: watchOS para 7.4.1 ou posterior, iOS/iPadOS para 14.5.1 ou posterior (dispositivos suportados pelo branch 14.x), tvOS para 14.6 ou posterior, macOS Big Sur para 11.3.1 ou posterior, e iOS 12.5.3 para dispositivos legados (iPhone 5s/6/6 Plus, iPad Air, iPad mini 2/3, iPod touch 6ª geração) que não recebem mais o branch principal. Não há flag de configuração, WAF ou controle compensatório que neutralize essa classe de bug no WebKit — a falha está no motor de renderização, não em uma superfície de rede filtrável.

Como paliativo temporário, caso a atualização não seja imediatamente viável, a única redução de risco prática é limitar exposição a conteúdo web não confiável: desabilitar JavaScript não é suportado nativamente no Safari mobile para esse fim, mas o uso de navegação restrita/gerenciada via MDM (bloqueio de domínios desconhecidos) reduz a superfície de ataque sem eliminar o risco. Isso é um paliativo fraco, não uma correção — qualquer dispositivo com WebKit vulnerável continua explorável por qualquer página que o usuário acesse.

Mito a descartar: manter o app 'Navegador' desatualizado mas o sistema operacional atualizado não resolve, porque o WebKit é um componente do sistema compartilhado por todos os apps que renderizam HTML (Mail, Messages, apps de terceiros com WebView) — a correção precisa vir da atualização do SO, não de um app individual.

Cómo detectar

Não há indicador de comprometimento público confiável associado especificamente a esta CVE — a Apple não divulgou amostras, domínios ou artefatos da exploração ativa mencionada no advisory. Na prática, o que se pode monitorar é crash reporting anômalo do processo WebKit/Safari (kernel panics ou crashes recorrentes do WebContent process) e telemetria de MDM que aponte acesso a domínios suspeitos por dispositivos ainda em versões vulneráveis; nenhum desses sinais é específico o suficiente para confirmar exploração desta CVE em particular.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A memory corruption issue was addressed with improved state management. This issue is fixed in watchOS 7.4.1, iOS 14.5.1 and iPadOS 14.5.1, tvOS 14.6, iOS 12.5.3, macOS Big Sur 11.3.1. Processing maliciously crafted web content may lead to arbitrary code execution. Apple is aware of a report that this issue may have been actively exploited..
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
Apple · macOS