CVE-2021-30983
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Falha de buffer overflow no driver de kernel IOMobileFrameBuffer do iOS/iPadOS que permite a uma aplicação local escalar privilégios e executar código com privilégios de kernel. A CISA confirma exploração ativa no mundo real (catálogo KEV), mas o vetor é estritamente local: não há componente remoto — a falha serve para escalar privilégios depois que um atacante já conseguiu executar código como aplicação no dispositivo, tipicamente como elo de uma cadeia de exploração maior.
Detalhamento técnico
A vulnerabilidade está no IOMobileFrameBuffer, extensão de kernel (kext) que gerencia o framebuffer de exibição em dispositivos iOS/iPadOS e expõe uma interface IOKit user client acessível a processos em user space via chamadas de I/O (IOConnectCallMethod). A Apple descreve o problema apenas como 'buffer overflow issue... addressed with improved memory handling', sem detalhar a estrutura de dados ou o método específico afetado. A CISA classifica a falha sob CWE-119 (violação de limites de buffer em memória).
Como é explorada
O vetor CVSS (AV:L/AC:L/PR:N/UI:R) indica que o ataque exige execução local: o atacante precisa que uma aplicação maliciosa seja instalada e executada no dispositivo alvo, e há um componente de interação do usuário (UI:R) — provavelmente induzir a instalação/abertura do app malicioso, já que não há indicação de exploração remota via rede ou conteúdo passivo (como arquivo de mídia). Não é uma falha explorável remotamente por si só; ela serve como primitiva de escalação de privilégios (de app sandboxed para kernel), o tipo de bug historicamente usado como elo intermediário em cadeias de jailbreak e em cadeias de spyware comercial que primeiro obtêm execução de código em user space e depois escalam para kernel via bugs como este no IOMobileFrameBuffer.
Versões
Como se proteger
Atualizar para iOS 15.2 / iPadOS 15.2 ou versão posterior elimina a falha; a CISA determinou prazo de correção (due date) em 18/07/2022 para o catálogo KEV, refletindo a exploração ativa confirmada. Não há mitigação de configuração ou controle compensatório publicado pela Apple para quem não pode atualizar — a superfície de ataque (extensão de kernel do sistema) não é desativável por usuário final. Reduzir instalação de aplicativos de fontes não confiáveis diminui a chance de execução do estágio inicial da cadeia de exploração, mas não elimina o bug em si; a única correção real é a atualização do sistema.
Como detectar
Não há assinatura de rede a monitorar, já que a exploração ocorre localmente dentro do dispositivo, via chamadas IOKit ao driver IOMobileFrameBuffer — não há tráfego de rede característico. Em nível de dispositivo, indícios possíveis seriam crashes ou logs de kernel panic relacionados ao IOMobileFrameBuffer, ou artefatos de análise forense (jailbreak não autorizado, extensões/kexts inesperadas, processos com privilégios elevados anômalos), mas a Apple não publicou IOCs específicos e não há sinal de log confiável e documentado publicamente para esta CVE específica.