← volver
CVE-2021-30761highbajo ataqueCWE-787

CVE-2021-30761

56Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 8.8epss 11%
de la publicación al arma
Publicada en NVD8 sept
CISA KEV+56d
probabilidad de explotación
11%top 5% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumen

Falha de corrupção de memória no WebKit que afeta a linha de dispositivos iOS presos na atualização 12.5.x (iPhone 5s, 6, 6 Plus, iPad Air, iPad mini 2/3 e iPod touch 6ª geração) — aparelhos antigos demais para rodar iOS 14. A Apple confirmou exploração ativa no momento da correção, e a falha está no catálogo KEV da CISA com prazo de mitigação vencido. Importa porque atinge especificamente o parque de hardware legado que muitas organizações ainda mantêm em uso (quiosques, dispositivos dedicados, usuários que não trocam de aparelho).

Detalle técnico

A vulnerabilidade está no motor de renderização WebKit, responsável por processar HTML/CSS/JS em Safari e em qualquer app que use WebKit para exibir conteúdo web (WKWebView). A Apple descreve a causa como corrupção de memória corrigida por 'improved state management' — linguagem que indica uma falha de gerenciamento de estado interno do parser/engine (possivelmente um caminho de execução que deixa uma estrutura em estado inconsistente), sem detalhar mais. A CISA classifica a entrada no KEV como CWE-787 (out-of-bounds write), o que sugere que a corrupção de estado eventualmente se traduz em escrita fora dos limites de um buffer.

Vale notar a divergência de granularidade entre as fontes: a Apple nunca publicou detalhes técnicos do bug (comum na política de disclosure da empresa), e a classificação CWE-787 vem da CISA, não de uma análise pública do código-fonte do WebKit. Não há PoC pública nem análise de pesquisador independente disponível nas fontes consultadas.

O atacante controla o conteúdo web renderizado pela vítima — uma página HTML maliciosa hospedada em servidor controlado pelo atacante, entregue via link. O vetor de ataque é de rede (AV:N) e não exige privilégios (PR:N), mas exige interação do usuário (UI:R): a vítima precisa abrir a página maliciosa em Safari ou em algum app que use WebKit.

Cómo se explota

A exploração ocorre pela via clássica de bugs de WebKit: a vítima acessa uma URL controlada pelo atacante (via phishing, redirecionamento, anúncio malicioso ou link direto), o parser processa conteúdo HTML/JS malicioso e a corrupção de estado é acionada durante o rendering, levando a execução de código arbitrário no contexto do processo WebKit. Como não há indicação de bypass de sandbox nas fontes disponíveis, a cadeia completa de comprometimento (do WebKit para o sistema) provavelmente dependia de encadeamento com outra falha, mas isso não está documentado nas referências consultadas.

O CVSS (AC:L, S:U) indica exploração de baixa complexidade uma vez que o conteúdo malicioso é entregue — não há necessidade de condições de corrida ou configuração não padrão no dispositivo. A Apple declarou estar ciente de relato de exploração ativa no momento da correção (junho de 2021), e a CISA confirmou isso formalmente ao incluir o CVE no catálogo KEV em novembro de 2021, com prazo de mitigação de 17/11/2021.

Nenhuma das fontes consultadas identifica o ator de ameaça, campanha específica ou se o uso foi em ataques direcionados (comum em bugs WebKit dessa era, frequentemente associados a cadeias de exploração de spyware comercial) ou oportunista em massa. Trate a ausência dessa informação como lacuna real, não como indício de baixo risco.

Versiones

Afectadas
iOS anterior à 12.5.4, nos dispositivos: iPhone 5s, iPhone 6, iPhone 6 Plus, iPad Air, iPad mini 2, iPad mini 3 e iPod touch (6ª geração).
Corregidas en
iOS 12.5.4 (lançado em 14 de junho de 2021) para os dispositivos listados.

Cómo protegerse

A correção oficial é a atualização para iOS 12.5.4, disponível especificamente para os dispositivos legados listados no advisory (iPhone 5s, iPhone 6, iPhone 6 Plus, iPad Air, iPad mini 2, iPad mini 3, iPod touch 6ª geração). Esses são os únicos modelos cobertos por essa branch de atualização — aparelhos mais novos recebem patches equivalentes por outras branches do iOS, mas as fontes consultadas aqui não cobrem esses números de versão, então não generalize a cobertura sem checar o advisory correspondente ao seu modelo específico.

Não há paliativo de configuração conhecido e documentado — desativar JavaScript no Safari reduz superfície de ataque de forma genérica contra bugs de WebKit, mas não é uma mitigação oficial da Apple para este CVE específico e quebra a maioria dos sites modernos. Para dispositivos que não podem mais receber atualizações (hardware descontinuado, gestão MDM sem suporte), a única mitigação real é restringir o acesso a navegação web não confiável ou substituir o hardware — não existe hotfix de terceiros para iOS.

Não funciona como mitigação: apps de segurança móvel de terceiros não corrigem falhas de memória do WebKit do sistema; políticas de MDM que apenas bloqueiam instalação de apps não impedem a exploração via navegador nativo Safari ou WKWebView embutido em outros apps.

Cómo detectar

A Apple não publicou indicadores de comprometimento nem detalhes técnicos que permitam assinatura confiável em log de rede ou de sistema. Em ambientes corporativos com esses dispositivos legados, sinais possíveis incluem crashes anômalos do processo WebKit/Safari, comportamento inesperado de apps que usam WKWebView, ou perfis/configurações MDM alteradas sem ação do usuário — mas nenhum desses sinais é específico ou confiável para esta CVE em particular. Na ausência de PoC pública ou análise forense documentada nas fontes consultadas, não há assinatura de detecção conhecida; a defesa prática é a atualização, não a detecção.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A memory corruption issue was addressed with improved state management. This issue is fixed in iOS 12.5.4. Processing maliciously crafted web content may lead to arbitrary code execution. Apple is aware of a report that this issue may have been actively exploited..
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
Apple · iOS