CVE-2021-30666
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
Apply updates per vendor instructions.
Resumen
Falha de buffer overflow no WebKit do iOS que permite execução arbitrária de código ao processar conteúdo web malicioso — basta a vítima abrir uma página ou renderizar HTML malicioso. A Apple confirmou exploração ativa no momento da correção, e a CISA incluiu a CVE no catálogo KEV. O detalhe que a manchete esconde: o patch (iOS 12.5.3) só existe para uma lista fechada de dispositivos legados (iPhone 5s, 6, 6 Plus, iPad Air, iPad mini 2/3, iPod touch 6ª geração) que não suportam versões mais recentes do iOS — não é uma falha genérica em todo o ecossistema Apple atual, mas sim em hardware antigo que ficou no ramo de suporte estendido.
Detalle técnico
A falha é um buffer overflow (CWE-119, restrição inadequada de operações dentro dos limites de um buffer de memória) no motor de renderização WebKit, o mesmo motor usado pelo Safari e por qualquer app que embuta uma WKWebView para processar HTML/JS. O advisory da Apple é deliberadamente escasso: descreve apenas que 'a buffer overflow issue was addressed with improved memory handling', sem indicar o componente interno específico (parser HTML, JIT do JavaScriptCore, decodificador de mídia embutida, etc.). Não há CWE mais granular publicado pela Apple; a CISA classifica com CWE-119 genérico.
Cómo se explota
O vetor é conteúdo web malicioso: a vítima precisa visitar uma página, abrir um link ou renderizar HTML controlado pelo atacante dentro de qualquer contexto que use WebKit (Safari, WKWebView em apps de terceiros, preview de anexos, etc.). O CVSS vetor (AV:N/AC:L/PR:N/UI:R) confirma: ataque remoto, sem privilégios, complexidade baixa, mas exige interação do usuário — ele precisa clicar em algo ou visualizar o conteúdo malicioso. Não há indicação de que a falha seja explorável sem qualquer ação da vítima.
Versiones
Cómo protegerse
A correção definitiva é atualizar para iOS 12.5.3 nos dispositivos elegíveis (iPhone 5s, 6, 6 Plus, iPad Air, iPad mini 2/3, iPod touch 6ª geração) — essa é a única versão do ramo 12.x que contém o patch, segundo o advisory da Apple. Não há paliativo de configuração publicado pela Apple para quem não pode atualizar; a mitigação de terceiros mais efetiva é restringir a navegação a conteúdo confiável e desabilitar ou limitar apps que embutem WKWebView sem controle de origem, mas isso reduz risco, não elimina a superfície de ataque. A CISA determina, para agências federais dos EUA, aplicação da correção conforme instrução do fornecedor, com prazo de correção definido no KEV (2021-11-17) — prazo relevante como referência de urgência mesmo fora do contexto federal.
Cómo detectar
Não há assinatura de rede confiável publicada: a exploração ocorre via conteúdo web processado localmente pelo WebKit, sem payload de rede distintivo documentado publicamente. Em nível de dispositivo, indícios indiretos de comprometimento (instabilidade do Safari, crashes do WebKit, processos anômalos após navegação) podem ser investigados via logs de crash do iOS, mas a Apple não publicou IOCs específicos para esta CVE.