← volver
CVE-2023-32409highbajo ataque

CVE-2023-32409

56Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 8.6epss 17%
de la publicación al arma
Publicada en NVD23 jun
CISA KEV22 may
probabilidad de explotación
17%top 3% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2023-06-12

Apply updates per vendor instructions.

Resumen

Falha de corrupção de memória no WebKit (motor de renderização usado por Safari e por qualquer app que embuta WebKit no iOS/iPadOS/macOS/tvOS/watchOS) que permite a um atacante remoto escapar do sandbox do processo "Web Content". A Apple confirma que a falha foi exploração ativa antes da correção — foi reportada por Clément Lecigne (Google Threat Analysis Group) e Donncha Ó Cearbhaill (Amnesty International Security Lab), grupos que tipicamente investigam campanhas de spyware mercenário contra jornalistas, ativistas e dissidentes, não crimes de massa.

Detalle técnico

A vulnerabilidade está no WebKit (WebKit Bugzilla 255350) e a Apple a descreve como corrigida por "improved bounds checks" — ou seja, um problema de verificação de limites (CWE-125/CWE-787, leitura ou escrita fora dos limites de um buffer) ao processar conteúdo web malicioso. O advisory não detalha em qual subsistema do WebKit (parser, motor JS, layout etc.) o bug reside, e não há CWE oficial publicado pela Apple.

O impacto declarado é escape do sandbox do Web Content — o processo isolado onde o WebKit renderiza páginas. Isso não é, por si só, execução arbitrária de código no sistema: é a quebra do isolamento entre o processo que interpreta HTML/JS/CSS de terceiros e o restante do sistema, com o vetor CVSS marcando Scope Changed (S:C) e impacto em integridade (I:H) sem impacto declarado em confidencialidade nem disponibilidade.

O fato de ter sido corrigida na mesma leva que CVE-2023-28204 (leitura fora dos limites, disclosure de memória) e CVE-2023-32373 (use-after-free, execução de código), todas marcadas como possivelmente exploradas ativamente, é o dado mais relevante tecnicamente: o padrão sugere uma cadeia de exploração — RCE no processo de conteúdo web via um dos outros bugs, seguido por este escape de sandbox — típica de operações de spyware de alto custo, não de exploração oportunista em massa.

Cómo se explota

O vetor é remoto e não exige autenticação nem privilégios prévios (AV:N, PR:N). O pré-requisito real é a vítima carregar conteúdo web malicioso em um motor WebKit — visitar uma página comprometida ou controlada pelo atacante em Safari, ou em qualquer app que renderize HTML via WebKit no ecossistema Apple afetado. A Apple marca UI:N no vetor CVSS, mas na prática o gatilho é a navegação/renderização da página, sem necessidade de cliques adicionais dentro dela.

Como escape de sandbox isolado, essa CVE por si só não dá execução de código fora do processo de conteúdo web; ela é um elo de cadeia. Para comprometimento completo do dispositivo, o atacante normalmente precisa combiná-la com uma falha de corrupção de memória que already dê execução no processo WebContent (como as CVEs vizinhas corrigidas na mesma atualização) e, possivelmente, com uma escalada de privilégios de kernel para persistência total.

A proveniência dos relatores — Google TAG e Amnesty International Security Lab — e a menção explícita da Apple a "report that this issue may have been actively exploited" indicam uso em ataques direcionados de vigilância, não campanhas de ransomware ou botnets em massa. Não há PoC pública nem exploit de código aberto conhecido associado diretamente a esta CVE.

Versiones

Afectadas
iOS e iPadOS anteriores a 15.7.8 e anteriores a 16.5; macOS Ventura anterior a 13.4; Safari anterior a 16.5 em macOS Big Sur e macOS Monterey; tvOS anterior a 16.5; watchOS anterior a 9.5.
Corregidas en
iOS 15.7.8 e iPadOS 15.7.8; iOS 16.5 e iPadOS 16.5; macOS Ventura 13.4; Safari 16.5 (macOS Big Sur e macOS Monterey); tvOS 16.5; watchOS 9.5. Todas lançadas em 18 de maio de 2023 (iOS 15.7.8/iPadOS 15.7.8 tiveram data de publicação de advisory separada).

Cómo protegerse

Atualizar para as versões corrigidas é a única mitigação real: não há flag, configuração ou controle compensatório que neutralize uma falha de bounds check dentro do motor WebKit. Para quem não pode atualizar de imediato, reduzir a superfície de exposição significa restringir o uso de Safari/WebKit a sites confiáveis, mas isso não elimina o risco contra um alvo direcionado — que é exatamente o perfil de exploração reportado.

Um mito a descartar: usar um navegador alternativo no iOS/iPadOS não mitiga, porque a política da App Store obriga todos os navegadores de terceiros a usar o motor WebKit do sistema — a falha está no motor, não no app Safari. No macOS isso não se aplica da mesma forma, mas o Safari 16.5 corrige o WebKit usado pelo próprio app.

Cómo detectar

Não há assinatura de rede ou log genérica confiável para esta falha, por se tratar de corrupção de memória em um motor de renderização explorada em ataques direcionados — o vetor de entrega é uma página web específica, então indicadores de comprometimento variam por campanha e não foram publicados pela Apple. Em investigações de spyware mercenário como as conduzidas pela Amnesty International Security Lab, os sinais típicos analisados são crashes anômalos do processo com.apple.WebKit.WebContent, artefatos de exploração encontrados via ferramentas forenses móveis (ex.: Mobile Verification Toolkit) e conexões de rede para domínios de entrega de exploit antes do crash — nenhum desses indicadores específicos para CVE-2023-32409 foi divulgado publicamente pela Apple ou pelos pesquisadores citados nas fontes consultadas.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
The issue was addressed with improved bounds checks. This issue is fixed in watchOS 9.5, tvOS 16.5, macOS Ventura 13.4, iOS 15.7.8 and iPadOS 15.7.8, Safari 16.5, iOS 16.5 and iPadOS 16.5. A remote attacker may be able to break out of Web Content sandbox. Apple is aware of a report that this issue may have been actively exploited.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N