← voltar
CVE-2021-30661highsob ataqueCWE-416

CVE-2021-30661

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.8epss 4.5%
da publicação à arma
Publicada no NVD8 de set.
CISA KEV+56d
probabilidade de exploração
4.5%top 9% das CVEs
exploração observada
simCISA + VulnCheck
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Afetado
2 produtos (9 componentes)
Red Hat Enterprise Linux 7 · Red Hat Enterprise Linux 6
none_available: Affected
Corrigido
3 produtos (70 componentes)
Red Hat Enterprise Linux AppStream (v. 8) · Red Hat Enterprise Linux Server (v. 7 ELS) · Red Hat Enterprise Linux Server Optional (v. 7 ELS)
Não afetado
4 produtos (1.580 componentes)porque o código vulnerável não está presente no produto
Red Hat Enterprise Linux AppStream (v. 8) · Red Hat CodeReady Linux Builder (v. 8) · Red Hat Enterprise Linux BaseOS (v. 8) · Red Hat Enterprise Linux 9
Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

Use-after-free no componente WebKit Storage que permite execução arbitrária de código ao processar conteúdo web malicioso — basta a vítima visitar uma página ou renderizar conteúdo HTML controlado pelo atacante em qualquer app que use o motor WebKit. A Apple confirmou relatos de exploração ativa antes da correção, e a falha está no catálogo KEV da CISA; o vetor de entrega típico é phishing direcionado ou comprometimento de site, não ataque massivo.

Detalhamento técnico

A falha reside especificamente no subsistema WebKit Storage (não no motor de renderização/JS genérico), que lida com APIs de armazenamento web como IndexedDB, Web Storage e mecanismos relacionados de persistência de dados no navegador. Um objeto é liberado (freed) em algum ponto do fluxo de manipulação de storage, mas uma referência a esse objeto permanece acessível e é usada posteriormente — o clássico padrão de use-after-free (CWE-416). Isso ocorre normalmente por erro de gerenciamento de ciclo de vida entre callbacks assíncronos e a liberação de memória: uma operação de storage dispara um callback que ainda referencia um objeto já destruído por outra thread ou fluxo de execução.

O atacante controla o conteúdo HTML/JS servido à vítima e pode manipular o timing e a sequência de operações de storage para forçar a condição de corrida que libera o objeto prematuramente. Ao reocupar a memória liberada com dados controlados (heap grooming) antes que a referência dangling seja usada, é possível transformar a corrupção de memória em execução de código com os privilégios do processo WebKit renderer, e potencialmente escapar para o processo principal via encadeamento com outras falhas (comum em cadeias de exploração iOS da época).

A Apple corrigiu com 'melhor gerenciamento de memória' — descrição genérica que não detalha a mudança exata (uso de referências fortes/weak, reordenação de destruição, checks de nulidade adicional). Nenhum pesquisador publicou write-up técnico detalhado do bug em si; o crédito é da equipe 360 ATA (yangkang, zerokeeper, bianliang), conhecida por reportar falhas WebKit exploradas em campanhas reais.

Como é explorada

O vetor é puramente web: a vítima precisa carregar conteúdo controlado pelo atacante em um contexto WebKit — Safari, WebView embutido em app iOS/macOS, ou qualquer superfície que renderize HTML via WebKit. Não há necessidade de autenticação nem de configuração não padrão; a interação do usuário exigida (UI:R no vetor CVSS) é simplesmente abrir um link ou visualizar a página, o que é trivial de obter via phishing, malvertising ou comprometimento de site legítimo (watering hole).

A Apple declarou estar ciente de 'um relatório de que essa falha pode ter sido ativamente explorada' — linguagem cautelosa que indica exploração real mas não confirma escala nem atribuição de campanha. Não há detalhes públicos sobre quem foi alvo ou qual ator a usou; a inclusão no catálogo KEV da CISA reforça que a exploração é considerada confirmada, não hipotética.

Dada a natureza de use-after-free em componente de storage, a exploração provavelmente exige um exploit de heap grooming relativamente sofisticado para obter execução confiável, o que é consistente com o padrão de bugs WebKit usados em cadeias de zero-day contra iOS (frequentemente encadeados com escalonamento de privilégios de kernel para escapar do sandbox do WebContent process). Nenhum PoC público funcional foi identificado nas fontes consultadas.

Versões

Afetadas
Versões de Safari, iOS/iPadOS, watchOS, tvOS e macOS anteriores às versões corrigidas abaixo. A Apple não publicou um piso de versão vulnerável exato (comum em advisories WebKit); trate como afetado qualquer sistema que não tenha recebido a atualização de abril de 2021 correspondente.
Corrigidas em
Safari 14.1 (macOS Catalina e macOS Mojave); iOS 14.5 e iPadOS 14.5; iOS 12.5.3 (dispositivos legados sem suporte a iOS 14); watchOS 7.4; tvOS 14.5; macOS Big Sur 11.3. Todas lançadas em 26 de abril de 2021 (macOS Big Sur 11.3 em data correlata do mesmo ciclo).

Como se proteger

A correção definitiva é atualizar para as versões com patch: Safari 14.1 (macOS Catalina e Mojave), iOS 14.5 / iPadOS 14.5, iOS 12.5.3 (dispositivos mais antigos sem suporte a iOS 14), watchOS 7.4, tvOS 14.5 e macOS Big Sur 11.3. Como o bug está no WebKit e foi ativamente explorado, não há paliativo real que neutralize o risco sem atualizar — desativar JavaScript reduz superfície de ataque para muitos bugs WebKit, mas não há confirmação nas fontes de que essa falha específica dependa de JS habilitado, então não deve ser tratado como mitigação garantida.

Para frotas gerenciadas (MDM) sem atualização imediata possível, o único controle compensatório com efeito real é restringir o uso de navegação web não confiável nesses dispositivos até a atualização — o que na prática é inviável para a maioria dos usuários finais. Não existe flag de configuração, WAF ou controle de rede capaz de bloquear a exploração no lado cliente, já que o bug é de memória no motor de renderização, não uma falha de protocolo ou entrada sanitizável na borda.

O mito a descartar: manter apenas o iOS/iPadOS atualizado não protege usuários de macOS/Safari standalone e vice-versa — cada plataforma teve patch separado e precisa ser aplicado individualmente, incluindo watchOS e tvOS, frequentemente esquecidos em inventários de patch management.

Como detectar

Não há assinatura de rede ou log confiável documentada publicamente para detectar tentativas de exploração desse use-after-free específico — a falha ocorre inteiramente no processo de renderização do cliente, sem payload de rede distintivo além do HTML/JS malicioso em si, que pode ser ofuscado. Em ambientes com telemetria EDR em macOS/iOS, procure por crashes anômalos ou reinícios inesperados do processo WebContent/Safari correlacionados com navegação a domínios suspeitos ou recém-registrados, e por indicadores de comprometimento associados a campanhas de exploração WebKit documentadas por fornecedores de threat intelligence para o período de 2021 — nenhum IOC específico desta CVE foi publicado nas fontes consultadas.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A use after free issue was addressed with improved memory management. This issue is fixed in Safari 14.1, iOS 12.5.3, iOS 14.5 and iPadOS 14.5, watchOS 7.4, tvOS 14.5, macOS Big Sur 11.3. Processing maliciously crafted web content may lead to arbitrary code execution. Apple is aware of a report that this issue may have been actively exploited..
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H