← voltar
CVE-2021-30666highsob ataqueCWE-119

CVE-2021-30666

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.8epss 3.0%
da publicação à arma
Publicada no NVD8 de set.
CISA KEV+56d
probabilidade de exploração
3.0%top 13% das CVEs
exploração observada
simCISA + VulnCheck
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Afetado
2 produtos (9 componentes)
Red Hat Enterprise Linux 7 · Red Hat Enterprise Linux 6
none_available: Affected
Corrigido
11 produtos (366 componentes)
Red Hat Enterprise Linux AppStream (v. 8) · Red Hat Enterprise Linux Client (v. 7) · Red Hat Enterprise Linux Client Optional (v. 7) · Red Hat Enterprise Linux ComputeNode (v. 7) · Red Hat Enterprise Linux ComputeNode Optional (v. 7) · e outros 6
Não afetado
4 produtos (1.153 componentes)porque o código vulnerável não está presente no produto
Red Hat Enterprise Linux AppStream (v. 8) · Red Hat CodeReady Linux Builder (v. 8) · Red Hat Enterprise Linux BaseOS (v. 8) · Red Hat Enterprise Linux 9
Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

Falha de buffer overflow no WebKit do iOS que permite execução arbitrária de código ao processar conteúdo web malicioso — basta a vítima abrir uma página ou renderizar HTML malicioso. A Apple confirmou exploração ativa no momento da correção, e a CISA incluiu a CVE no catálogo KEV. O detalhe que a manchete esconde: o patch (iOS 12.5.3) só existe para uma lista fechada de dispositivos legados (iPhone 5s, 6, 6 Plus, iPad Air, iPad mini 2/3, iPod touch 6ª geração) que não suportam versões mais recentes do iOS — não é uma falha genérica em todo o ecossistema Apple atual, mas sim em hardware antigo que ficou no ramo de suporte estendido.

Detalhamento técnico

A falha é um buffer overflow (CWE-119, restrição inadequada de operações dentro dos limites de um buffer de memória) no motor de renderização WebKit, o mesmo motor usado pelo Safari e por qualquer app que embuta uma WKWebView para processar HTML/JS. O advisory da Apple é deliberadamente escasso: descreve apenas que 'a buffer overflow issue was addressed with improved memory handling', sem indicar o componente interno específico (parser HTML, JIT do JavaScriptCore, decodificador de mídia embutida, etc.). Não há CWE mais granular publicado pela Apple; a CISA classifica com CWE-119 genérico.

Como é explorada

O vetor é conteúdo web malicioso: a vítima precisa visitar uma página, abrir um link ou renderizar HTML controlado pelo atacante dentro de qualquer contexto que use WebKit (Safari, WKWebView em apps de terceiros, preview de anexos, etc.). O CVSS vetor (AV:N/AC:L/PR:N/UI:R) confirma: ataque remoto, sem privilégios, complexidade baixa, mas exige interação do usuário — ele precisa clicar em algo ou visualizar o conteúdo malicioso. Não há indicação de que a falha seja explorável sem qualquer ação da vítima.

Versões

Afetadas
iOS anterior à 12.5.3, nos dispositivos: iPhone 5s, iPhone 6, iPhone 6 Plus, iPad Air, iPad mini 2, iPad mini 3 e iPod touch (6ª geração).
Corrigidas em
iOS 12.5.3 (lançado em 3 de maio de 2021) — único ramo de correção publicado pela Apple para esses dispositivos.

Como se proteger

A correção definitiva é atualizar para iOS 12.5.3 nos dispositivos elegíveis (iPhone 5s, 6, 6 Plus, iPad Air, iPad mini 2/3, iPod touch 6ª geração) — essa é a única versão do ramo 12.x que contém o patch, segundo o advisory da Apple. Não há paliativo de configuração publicado pela Apple para quem não pode atualizar; a mitigação de terceiros mais efetiva é restringir a navegação a conteúdo confiável e desabilitar ou limitar apps que embutem WKWebView sem controle de origem, mas isso reduz risco, não elimina a superfície de ataque. A CISA determina, para agências federais dos EUA, aplicação da correção conforme instrução do fornecedor, com prazo de correção definido no KEV (2021-11-17) — prazo relevante como referência de urgência mesmo fora do contexto federal.

Como detectar

Não há assinatura de rede confiável publicada: a exploração ocorre via conteúdo web processado localmente pelo WebKit, sem payload de rede distintivo documentado publicamente. Em nível de dispositivo, indícios indiretos de comprometimento (instabilidade do Safari, crashes do WebKit, processos anômalos após navegação) podem ser investigados via logs de crash do iOS, mas a Apple não publicou IOCs específicos para esta CVE.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A buffer overflow issue was addressed with improved memory handling. This issue is fixed in iOS 12.5.3. Processing maliciously crafted web content may lead to arbitrary code execution. Apple is aware of a report that this issue may have been actively exploited..
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
Apple · iOS