← voltar
CVE-2021-1782highsob ataqueCWE-667

CVE-2021-1782

73Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 7epss 2.2%
da publicação à arma0 dias
Publicada no NVD2 de abr.
1ª PoC4 de fev.
CISA KEV+215d
probabilidade de exploração
2.2%top 19% das CVEs
exploração observada
simCISA + VulnCheck
3 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

Race condition no kernel do XNU explorada por aplicativos maliciosos para escalar privilégios em iPhone, iPad, Mac, Apple Watch e Apple TV. A Apple confirmou que já havia relato de exploração ativa antes da correção, e a falha está no catálogo KEV da CISA — mas o vetor é local: o atacante precisa antes conseguir executar código no dispositivo, geralmente como segundo estágio de uma cadeia de exploração que começa por navegador ou app malicioso.

Detalhamento técnico

A falha (CWE-362, condição de corrida) fica na forma como o kernel sincroniza acesso a um recurso compartilhado; a correção da Apple foi descrita apenas como 'melhoria no locking', sem detalhar a estrutura de dados ou subsistema afetado no advisory público. O vetor CVSS informado (AV:L/AC:H/PR:L) indica que a exploração exige acesso local e já algum nível de privilégio (PR:L) — ou seja, código rodando como app comum no dispositivo — e que a complexidade de ataque é alta (AC:H), característica típica de race conditions: o atacante precisa ganhar uma janela de timing específica entre duas operações do kernel para forçar um estado inconsistente.

Como é explorada

O padrão de uso desse tipo de falha é como elo de escalonamento de privilégios dentro de uma cadeia de exploração: primeiro um vetor remoto (renderização de página web maliciosa, anexo, ou app sandboxed instalado pela vítima) entrega execução de código em modo usuário com privilégios baixos; em seguida, essa CVE é usada para sair da sandbox e obter execução em nível de kernel, o que dá controle total do dispositivo, incluindo desativação de proteções do sistema e persistência. Isso explica por que o CVSS Base é 7.0 (Alto, não Crítico) mesmo com confidencialidade/integridade/disponibilidade total: o vetor é estritamente local e exige pré-condição (PR:L).

Versões

Afetadas
iOS e iPadOS anteriores a 14.4; macOS Big Sur anterior a 11.0.1 (corrigido em 11.2); macOS Catalina 10.15.7 sem a Security Update 2021-001; macOS Mojave 10.14.6 sem a Security Update 2021-001; watchOS anterior a 7.3; tvOS anterior a 14.4.
Corrigidas em
iOS 14.4 e iPadOS 14.4; macOS Big Sur 11.2; Security Update 2021-001 (Catalina); Security Update 2021-001 (Mojave); watchOS 7.3; tvOS 14.4 — todos lançados em 26 de janeiro/1º de fevereiro de 2021.

Como se proteger

Atualizar para as versões corrigidas é a única mitigação real — não há flag, configuração ou controle compensatório documentado pela Apple para sistemas que não podem ser atualizados, porque a falha está no kernel do sistema operacional. Em frotas móveis geridas (MDM), forçar a atualização para iOS/iPadOS 14.4, watchOS 7.3 ou tvOS 14.4, e em Macs aplicar macOS Big Sur 11.2 ou a Security Update 2021-001 correspondente à versão (Catalina/Mojave) é o único caminho eficaz. Bloquear instalação de apps de fontes não confiáveis reduz a chance de entrega do primeiro estágio da cadeia, mas não neutraliza a vulnerabilidade em si nem impede exploração via vetor de navegador combinado a outra falha de execução remota.

Como detectar

Não há assinatura de rede ou log padrão confiável para detectar exploração dessa falha, porque o ataque ocorre inteiramente em memória no kernel local, sem tráfego de rede associado ao estágio de escalonamento em si. Indicadores indiretos exigem análise forense do dispositivo (crash logs de kernel panics anômalos, artefatos de jailbreak não autorizado, ou apps instalados fora da App Store com comportamento de escalonamento) e, no contexto de cadeias de exploração completas, correlacionar com o vetor de entrega inicial (páginas web ou anexos maliciosos que precederam o comprometimento).

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A race condition was addressed with improved locking. This issue is fixed in macOS Big Sur 11.2, Security Update 2021-001 Catalina, Security Update 2021-001 Mojave, watchOS 7.3, tvOS 14.4, iOS 14.4 and iPadOS 14.4. A malicious application may be able to elevate privileges. Apple is aware of a report that this issue may have been actively exploited..
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.