← voltar
CVE-2021-30663highsob ataqueCWE-190

CVE-2021-30663

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 3.5%
da publicação à arma
Publicada no NVD8 de set.
CISA KEV+56d
probabilidade de exploração
3.5%top 11% das CVEs
exploração observada
simCISA + VulnCheck
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Afetado
2 produtos (9 componentes)
Red Hat Enterprise Linux 7 · Red Hat Enterprise Linux 6
none_available: Affected
Corrigido
3 produtos (70 componentes)
Red Hat Enterprise Linux AppStream (v. 8) · Red Hat Enterprise Linux Server (v. 7 ELS) · Red Hat Enterprise Linux Server Optional (v. 7 ELS)
Não afetado
4 produtos (436 componentes)porque o código vulnerável não está presente no produto
Red Hat Enterprise Linux AppStream (v. 8) · Red Hat CodeReady Linux Builder (v. 8) · Red Hat Enterprise Linux BaseOS (v. 8) · Red Hat Enterprise Linux 9
Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

Falha de integer overflow no WebKit, o motor de renderização usado pelo Safari e por todos os navegadores no ecossistema Apple (iOS, iPadOS, tvOS, macOS). Um pesquisador anônimo reportou a falha à Apple, que confirmou exploração ativa antes da correção — motivo pelo qual está no catálogo KEV da CISA. O impacto é execução de código arbitrário ao processar conteúdo web malicioso, geralmente via visita a uma página ou renderização de conteúdo embutido.

Detalhamento técnico

A falha (CWE-190, integer overflow) está no WebKit e foi corrigida, segundo a Apple, com 'improved input validation' — a empresa não detalhou publicamente em qual subsistema do motor de renderização (parser de HTML/CSS/JS, engine de layout, etc.) o overflow ocorre. Um integer overflow nesse contexto normalmente acontece quando um valor de tamanho ou índice controlado por conteúdo web (por exemplo, dimensões, comprimento de buffer ou contador de elementos) excede o limite do tipo inteiro usado internamente, resultando em wraparound. O valor resultante, menor ou negativo do que deveria, é então usado para alocar ou indexar memória, criando uma condição de escrita ou leitura fora dos limites do buffer alocado.

O atacante controla o conteúdo web processado pelo WebKit — HTML, CSS, JavaScript, ou recursos embutidos que disparam o caminho de código vulnerável. Não há indicação pública de qual API ou elemento específico do WebKit é o gatilho; a Apple, como de costume, não publicou detalhes técnicos profundos nem um write-up de causa raiz.

O mesmo boletim de maio de 2021 corrigiu outras CVEs de memória no WebKit reportadas separadamente por pesquisadores da 360 ATA (CVE-2021-30665, CVE-2021-30666, CVE-2021-30661), todas classificadas como exploradas ativamente. A proximidade temporal e o padrão de exploração sugerem que essas falhas WebKit foram usadas em conjunto ou como parte de uma mesma cadeia de exploração, embora a Apple trate cada CVE isoladamente nos advisories.

Como é explorada

O vetor é conteúdo web malicioso: uma página, anúncio ou qualquer recurso renderizado pelo WebKit (Safari, WebViews de apps, ou qualquer navegador em iOS/iPadOS, que são obrigados a usar o WebKit). O pré-requisito prático é o usuário abrir ou visualizar esse conteúdo — daí o UI:R no vetor CVSS. Não é necessário estar autenticado em nenhum serviço, nem ter configuração não padrão; o alvo é qualquer instalação com WebKit vulnerável e comportamento normal de navegação.

O AV:L (local) no vetor CVSS reflete a mecânica da exploração, não uma limitação de acesso remoto: o ataque é entregue pela rede (a página maliciosa), mas a execução do código malicioso ocorre no processo local que renderiza o conteúdo. Isso costuma confundir quem lê só o CVSS e assume que exige acesso físico ou de rede interna — não é o caso.

A Apple confirmou, nos próprios boletins de maio de 2021, estar 'aware of a report that this issue may have been actively exploited', e a CVE está no catálogo KEV da CISA, que só lista falhas com exploração confirmada em campo. Não há detalhes públicos sobre o ator ou a campanha por trás dessa exploração; historicamente, cadeias de exploração de WebKit corrigidas nesse período estiveram associadas a spyware comercial usado contra jornalistas e ativistas, mas a Apple não atribuiu esta CVE especificamente a nenhum caso divulgado.

Versões

Afetadas
Versões de WebKit anteriores às corrigidas nos respectivos sistemas: macOS Big Sur anterior a 11.3.1; iOS e iPadOS anteriores a 14.5.1; iOS anterior a 12.5.3 (branch para dispositivos mais antigos: iPhone 5s/6/6 Plus, iPad Air, iPad mini 2/3, iPod touch 6ª geração); tvOS anterior a 14.6; Safari anterior a 14.1.1. A Apple não publicou o piso exato de versões afetadas além de indicar 'corrigido em' cada release.
Corrigidas em
macOS Big Sur 11.3.1; iOS 14.5.1 e iPadOS 14.5.1; iOS 12.5.3; tvOS 14.6; Safari 14.1.1. Todas lançadas em maio de 2021 (macOS, iOS, iPadOS e iOS 12.5.3 em 3 de maio; tvOS 14.6 em 24 de maio).

Como se proteger

Atualizar para as versões corrigidas é a única mitigação real, já que a falha está no motor de renderização e não há flag de configuração que a desative sem quebrar a navegação web. Ambientes macOS devem estar em Big Sur 11.3.1 ou superior; iOS/iPadOS em 14.5.1 ou superior (ou 12.5.3 para o branch legado de dispositivos mais antigos); tvOS em 14.6 ou superior; e Safari standalone em 14.1.1 ou superior.

Para sistemas macOS que não podem atualizar o SO imediatamente, atualizar o Safari isoladamente (14.1.1) cobre o vetor mais comum de exploração via navegador, mas não protege WebViews embutidas em outros aplicativos que usam o WebKit do sistema — essas continuam vulneráveis até a atualização do SO completo. Não existe mitigação via WAF ou controle de borda, pois o processamento vulnerável ocorre no cliente, não em um servidor.

Não funciona como mitigação: desativar JavaScript isoladamente, sem mais contexto sobre o componente exato do overflow, não há garantia de que bloqueia o caminho de exploração, já que a Apple não divulgou se o overflow depende de JS. Bloquear apenas o Safari e deixar apps de terceiros com WebView do sistema desatualizados é mitigação incompleta.

Como detectar

Não há assinatura de rede ou log confiável e publicamente conhecida para detectar tentativas de exploração desta CVE especificamente — a exploração ocorre inteiramente no processo de renderização do cliente, processando conteúdo web malicioso, sem padrão de tráfego distintivo documentado pela Apple ou por pesquisadores independentes nas fontes disponíveis. Crashes recorrentes do processo WebKit/Safari (WebContent process) ao acessar páginas específicas podem ser um indício indireto, mas não é diagnóstico — memory corruption em WebKit gera crashes por várias causas benignas e maliciosas.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An integer overflow was addressed with improved input validation. This issue is fixed in iOS 14.5.1 and iPadOS 14.5.1, tvOS 14.6, iOS 12.5.3, Safari 14.1.1, macOS Big Sur 11.3.1. Processing maliciously crafted web content may lead to arbitrary code execution.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
Apple · macOS