← volver
CVE-2024-23296highbajo ataqueCWE-787

CVE-2024-23296

71Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 7.8epss 1.4%
de la publicación al arma704 días
Publicada en NVD5 mar
1ª PoC+704d
CISA KEV+1d
probabilidad de explotación
1.4%top 29% de las CVE
explotación observada
CISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2024-03-27

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de corrupção de memória no RTKit, o sistema operacional em tempo real que a Apple executa em coprocessadores auxiliares dentro do SoC (usado, entre outras coisas, para reforçar proteções de memória do kernel). O CVSS de 7.8 é enganoso: a própria Apple afirma que a exploração exige que o atacante já tenha capacidade de leitura e escrita arbitrária no kernel — ou seja, não é a porta de entrada de um ataque, é a peça final de uma cadeia que desativa as proteções que impediriam a persistência ou o aprofundamento do comprometimento. Está no catálogo KEV da CISA porque a Apple confirmou exploração ativa, provavelmente como parte de uma cadeia de spyware direcionado, não de exploração em massa.

Detalle técnico

RTKit é o RTOS leve que a Apple roda em coprocessadores dedicados dentro dos seus SoCs (função usada para descarregar tarefas sensíveis e, especificamente, para ajudar a impor proteções de memória do kernel que sobrevivem mesmo a um atacante com controle do kernel principal — mecanismos análogos ao PPL/KTRR em plataformas Apple Silicon). O advisory descreve genericamente 'a memory corruption issue was addressed with improved validation', sem detalhar CWE, estrutura de dados ou rotina afetada — típico da linguagem econômica da Apple para bugs usados em exploração real.

Cómo se explota

A precondição documentada pela própria Apple é decisiva: o atacante precisa de capacidade de leitura/escrita arbitrária de kernel *antes* de acionar esta falha. Isso significa que CVE-2024-23296 não é explorável isoladamente por um app malicioso comum nem por conteúdo web — ela é o passo que vem depois de um exploit inicial (tipicamente via WebKit, um bug de kernel separado, ou outra superfície) já ter dado ao atacante controle total de memória do kernel. Com esse controle em mãos, a falha no RTKit permite corromper a validação que o coprocessador faz, contornando proteções de hardware/firmware que normalmente impediriam certas modificações persistentes ou o desligamento de mitigações adicionais.

Versiones

Afectadas
iOS e iPadOS anteriores a 16.7.8 e 17.4; macOS Monterey anterior a 12.7.6; macOS Sonoma anterior a 14.4; macOS Ventura anterior a 13.6.7; tvOS anterior a 17.4; visionOS anterior a 1.1; watchOS anterior a 10.4.
Corregidas en
iOS 16.7.8 e iPadOS 16.7.8; iOS 17.4 e iPadOS 17.4; macOS Monterey 12.7.6; macOS Sonoma 14.4; macOS Ventura 13.6.7; tvOS 17.4; visionOS 1.1; watchOS 10.4.

Cómo protegerse

A única correção real é atualizar para as versões listadas pela Apple; não há flag, configuração ou controle compensatório a nível de sistema operacional que neutralize especificamente essa falha de firmware/coprocessador, porque ela reside numa camada abaixo do kernel principal. Como a exploração exige uma cadeia com um estágio inicial (obtenção de R/W de kernel), reduzir a superfície de ataque desses estágios anteriores — atualizar navegador/WebKit, aplicar todas as correções de kernel do mesmo ciclo (CVE-2024-23225, por exemplo, corrigida no mesmo pacote) e usar o Modo de Isolamento (Lockdown Mode) da Apple para perfis de alto risco — reduz a chance de o atacante chegar ao ponto onde esta CVE se torna útil, mas não corrige a falha em si.

Cómo detectar

Não há assinatura de rede ou log de aplicação confiável para esta falha específica — ela opera em nível de firmware de coprocessador, após o atacante já ter comprometido o kernel por outro vetor. Indícios de exploração, quando existem, aparecem em análise forense de dispositivo (imagem completa, ferramentas de triagem de spyware móvel) buscando evidências do estágio inicial da cadeia (exploit de WebKit/kernel), não da falha do RTKit isoladamente.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A memory corruption issue was addressed with improved validation. This issue is fixed in iOS 16.7.8 and iPadOS 16.7.8, iOS 17.4 and iPadOS 17.4, macOS Monterey 12.7.6, macOS Sonoma 14.4, macOS Ventura 13.6.7, tvOS 17.4, visionOS 1.1, watchOS 10.4. An attacker with arbitrary kernel read and write capability may be able to bypass kernel memory protections. Apple is aware of a report that this issue may have been exploited.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.