← volver
CVE-2021-30983highbajo ataqueCWE-120

CVE-2021-30983

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 7.8epss 2.9%
de la publicación al arma
Publicada en NVD24 ago
CISA KEV+307d
probabilidad de explotación
2.9%top 14% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-07-18

Apply updates per vendor instructions.

Resumen

Falha de buffer overflow no driver de kernel IOMobileFrameBuffer do iOS/iPadOS que permite a uma aplicação local escalar privilégios e executar código com privilégios de kernel. A CISA confirma exploração ativa no mundo real (catálogo KEV), mas o vetor é estritamente local: não há componente remoto — a falha serve para escalar privilégios depois que um atacante já conseguiu executar código como aplicação no dispositivo, tipicamente como elo de uma cadeia de exploração maior.

Detalle técnico

A vulnerabilidade está no IOMobileFrameBuffer, extensão de kernel (kext) que gerencia o framebuffer de exibição em dispositivos iOS/iPadOS e expõe uma interface IOKit user client acessível a processos em user space via chamadas de I/O (IOConnectCallMethod). A Apple descreve o problema apenas como 'buffer overflow issue... addressed with improved memory handling', sem detalhar a estrutura de dados ou o método específico afetado. A CISA classifica a falha sob CWE-119 (violação de limites de buffer em memória).

Cómo se explota

O vetor CVSS (AV:L/AC:L/PR:N/UI:R) indica que o ataque exige execução local: o atacante precisa que uma aplicação maliciosa seja instalada e executada no dispositivo alvo, e há um componente de interação do usuário (UI:R) — provavelmente induzir a instalação/abertura do app malicioso, já que não há indicação de exploração remota via rede ou conteúdo passivo (como arquivo de mídia). Não é uma falha explorável remotamente por si só; ela serve como primitiva de escalação de privilégios (de app sandboxed para kernel), o tipo de bug historicamente usado como elo intermediário em cadeias de jailbreak e em cadeias de spyware comercial que primeiro obtêm execução de código em user space e depois escalam para kernel via bugs como este no IOMobileFrameBuffer.

Versiones

Afectadas
iOS e iPadOS em versões anteriores a 15.2 (a Apple não especifica piso mínimo de versão afetada no advisory; a correção é anunciada no boletim de segurança de iOS 15.2/iPadOS 15.2).
Corregidas en
iOS 15.2 e iPadOS 15.2, lançados em 13/12/2021, e versões posteriores.

Cómo protegerse

Atualizar para iOS 15.2 / iPadOS 15.2 ou versão posterior elimina a falha; a CISA determinou prazo de correção (due date) em 18/07/2022 para o catálogo KEV, refletindo a exploração ativa confirmada. Não há mitigação de configuração ou controle compensatório publicado pela Apple para quem não pode atualizar — a superfície de ataque (extensão de kernel do sistema) não é desativável por usuário final. Reduzir instalação de aplicativos de fontes não confiáveis diminui a chance de execução do estágio inicial da cadeia de exploração, mas não elimina o bug em si; a única correção real é a atualização do sistema.

Cómo detectar

Não há assinatura de rede a monitorar, já que a exploração ocorre localmente dentro do dispositivo, via chamadas IOKit ao driver IOMobileFrameBuffer — não há tráfego de rede característico. Em nível de dispositivo, indícios possíveis seriam crashes ou logs de kernel panic relacionados ao IOMobileFrameBuffer, ou artefatos de análise forense (jailbreak não autorizado, extensões/kexts inesperadas, processos com privilégios elevados anômalos), mas a Apple não publicou IOCs específicos e não há sinal de log confiável e documentado publicamente para esta CVE específica.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A buffer overflow issue was addressed with improved memory handling. This issue is fixed in iOS 15.2 and iPadOS 15.2. An application may be able to execute arbitrary code with kernel privileges.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
Apple · iOS and iPadOS