← volver
CVE-2021-30713highbajo ataqueCWE-862

CVE-2021-30713

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 7.8epss 7.0%
de la publicación al arma
Publicada en NVD8 sept
CISA KEV+56d
probabilidad de explotación
7.0%top 6% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumen

Falha no subsistema TCC (Transparency, Consent, and Control) do macOS que permite a uma aplicação maliciosa já em execução no sistema contornar as checagens de Privacy Preferences — o mecanismo que normalmente exige consentimento explícito do usuário para acesso a câmera, microfone, disco e outros recursos sensíveis. A Apple confirma que a falha foi exploração ativamente antes da correção, e ela está no catálogo KEV da CISA. O CVSS 7.8 é alto, mas o vetor AV:L/PR:L mostra que o pré-requisito é execução local prévia de código — não é uma falha explorável remotamente por si só.

Detalle técnico

TCC é o componente do macOS responsável por gerenciar e persistir as permissões de privacidade concedidas pelo usuário a aplicações (acesso a disco completo, câmera, microfone, automação via AppleScript, histórico de chamadas, etc.). A Apple classifica a causa como "a permissions issue" corrigida com "improved validation" — não há, nas fontes oficiais, detalhamento do fluxo de código exato ou do tipo de checagem que falhava. A CISA classifica a falha sob CWE-862 (Missing Authorization), o que indica que em algum ponto do fluxo de verificação de permissões o TCC deixava de validar corretamente se a aplicação solicitante de fato possuía a autorização registrada.

O advisory está registrado tanto em HT212529 (macOS Big Sur 11.4, maio de 2021) quanto em HT212805 (Security Update 2021-005 Catalina, setembro de 2021), o que indica que a correção original foi lançada para Big Sur e posteriormente retroportada para o ramo Catalina meses depois — uma janela relevante em que sistemas Catalina permaneceram vulneráveis mesmo após o patch para Big Sur estar disponível.

O atacante controla o comportamento da aplicação maliciosa que ele já conseguiu colocar em execução na máquina da vítima; o que ele não controla — e é justamente o que a falha lhe entrega — é a decisão de autorização que o TCC deveria impor antes de conceder acesso a dados/recursos protegidos.

Cómo se explota

O pré-requisito real, ausente do CVSS textual mas evidente no vetor (AV:L, PR:L, UI:N), é que o atacante já precisa ter conseguido executar código como o usuário logado no macOS — via engenharia social, instalação de app maliciosa, ou encadeamento com outra vulnerabilidade de entrega inicial. Não há interação adicional do usuário necessária (UI:N) e não são necessários privilégios elevados (PR:L é atendido por uma conta de usuário padrão).

Com código já em execução, o bypass do TCC permite que a aplicação acesse recursos que normalmente disparariam um prompt de consentimento (ou que dependeriam de uma entrada prévia no banco de permissões do TCC), sem que o usuário seja notificado ou tenha chance de negar. Isso é particularmente valioso para malware que precisa de acesso furtivo e persistente a dados sensíveis sem alertar a vítima.

A Apple declarou estar "aware of a report that this issue may have been actively exploited" antes da correção, e a CISA confirma exploração no mundo real ao incluir a CVE no catálogo KEV (adicionada em 03/11/2021, prazo de correção 17/11/2021). Não há, nas fontes consultadas, detalhes públicos sobre o ator, campanha ou payload específico que explorou a falha.

Versiones

Afectadas
macOS anteriores à versão Big Sur 11.4; e, no ramo Catalina, versões anteriores à aplicação do Security Update 2021-005 Catalina (a correção só chegou a esse ramo em setembro de 2021, meses depois do fix em Big Sur).
Corregidas en
macOS Big Sur 11.4 (lançado em 24/05/2021); Security Update 2021-005 Catalina (lançado em 13/09/2021), que retroportou a correção para o macOS Catalina.

Cómo protegerse

A correção definitiva é atualizar o macOS: para o ramo Big Sur, aplicar a versão 11.4 ou posterior; para o ramo Catalina, aplicar o Security Update 2021-005 Catalina (setembro de 2021), que trouxe o backport da mesma correção de validação do TCC. Sistemas Catalina que só receberam patches anteriores a setembro de 2021 permanecem vulneráveis mesmo em instalações "atualizadas" segundo seu próprio ramo.

Não há paliativo de configuração documentado pelo fornecedor — a falha reside na lógica de validação interna do TCC, não em uma opção que possa ser desativada ou reforçada por política. Como controle compensatório, restringir a instalação de aplicações não assinadas/não notarizadas e reduzir a superfície de execução de código não confiável no sistema mitiga o pré-requisito (execução local), mas não corrige a falha em si.

Não existe mitigação via WAF ou controle de rede, já que a exploração não depende de tráfego de rede — o vetor é estritamente local (AV:L).

Cómo detectar

As fontes oficiais e a análise da CISA não descrevem indicadores de comprometimento (IOCs), assinaturas de tráfego ou eventos de log específicos associados à exploração desta falha. Como o vetor é local e a falha está na lógica interna de autorização do TCC, não há sinal de rede a monitorar; a detecção prática dependeria de auditoria do banco de dados de permissões do TCC (TCC.db) e de comportamento anômalo de aplicações acessando recursos protegidos sem entrada correspondente de consentimento registrada — mas isso não é confirmado como método de detecção pelas fontes consultadas.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A permissions issue was addressed with improved validation. This issue is fixed in macOS Big Sur 11.4. A malicious application may be able to bypass Privacy preferences. Apple is aware of a report that this issue may have been actively exploited..
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Productos afectados
Apple · macOS