← voltar
CVE-2022-42827highsob ataqueCWE-787

CVE-2022-42827

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 1.0%
da publicação à arma
Publicada no NVD1 de nov.
CISA KEV25 de out.
probabilidade de exploração
1.0%top 38% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-11-15

Apply updates per vendor instructions.

Resumo

Falha de out-of-bounds write no kernel do iOS/iPadOS que permite a um app malicioso já instalado executar código com privilégios de kernel — ou seja, sair da sandbox e comprometer o dispositivo por completo. A Apple confirmou exploração ativa antes da correção, e a CISA a incluiu no catálogo KEV com prazo de mitigação de 21 dias, sinal de que foi usada em ataques reais, provavelmente direcionados.

Detalhamento técnico

A vulnerabilidade é uma escrita fora dos limites de um buffer (CWE-787) em algum componente do kernel do iOS/iPadOS. A Apple não identificou publicamente o subsistema exato — a entrada no advisory está listada apenas como 'Kernel', sem indicar driver, syscall ou subsistema específico envolvido, diferente de outras CVEs do mesmo boletim (ex: AVEVideoEncoder, Graphics Driver) onde o componente é nomeado. A correção foi 'improved bounds checking', o que indica que uma rotina do kernel gravava dados em um offset ou tamanho não validado corretamente antes da operação de escrita.

Como é explorada

O vetor primário é local: um aplicativo malicioso instalado no dispositivo (via sideload, exploração encadeada de outra falha, ou app já presente) consegue acionar a escrita fora dos limites e escalar privilégios até o nível de kernel. O CVSS (AV:L, PR:N, UI:R) reflete isso — não é uma falha explorável remotamente por si só; exige que o código do atacante já esteja executando no dispositivo, geralmente como estágio final de uma cadeia de exploração que começa em um navegador, app ou outro componente com exposição remota (ex: WebKit) e usa esta CVE para escapar da sandbox e obter controle total do sistema.

A Apple declarou estar 'ciente de um relato de que esse problema pode ter sido ativamente explorado', sem detalhar o ator, o alvo ou a cadeia completa. O pesquisador que reportou é anônimo, o que é consistente com relatos vindos de fornecedores de inteligência de ameaças ou de vítimas específicas, não de pesquisa acadêmica aberta. Não há PoC público nem writeup técnico detalhado disponível — a exploração documentada é conhecida apenas pela confirmação da Apple e pela listagem no KEV da CISA, sem evidência de exploração massiva ou oportunista.

Versões

Afetadas
iOS e iPadOS anteriores a 15.7.1 (para dispositivos na branch 15) e anteriores a 16.1/iPadOS 16 (para dispositivos suportados pela branch 16).
Corrigidas em
iOS 15.7.1 e iPadOS 15.7.1 (lançados em 27/10/2022); iOS 16.1 e iPadOS 16 (lançados em 24/10/2022).

Como se proteger

Atualizar para iOS 16.1/iPadOS 16 (dispositivos suportados por essa branch) ou iOS 15.7.1/iPadOS 15.7.1 (dispositivos mais antigos, como iPhone 6s, iPad Air 2, iPad mini 4, iPod touch 7ª geração) é a única correção real. Não há flag, configuração ou controle compensatório documentado pela Apple para mitigar a falha sem atualizar — o iOS não expõe superfície de configuração para bounds checking no kernel.

Como o vetor exige execução de código local antes da escalada, restringir a instalação de apps de fora da App Store (evitar sideload/perfis de configuração de terceiros) reduz a superfície de ataque, mas não elimina o risco se o dispositivo já roda algo comprometido por outra via (ex: exploit de navegador). Isso é mitigação parcial, não substituto do patch. Para frotas MDM, a prioridade é forçar a atualização mínima nas versões corrigidas dentro do prazo que a própria CISA definiu (15/11/2022) para agências federais dos EUA — um bom proxy de urgência para qualquer ambiente.

Como detectar

Não há assinatura ou indicador público confiável de exploração desta CVE especificamente — a Apple não divulgou artefatos, hashes ou comportamento de payload associado, e não há writeup técnico independente disponível nas fontes consultadas. Como a falha atua no kernel e o comprometimento tende a ser parte de uma cadeia maior (frequentemente ligada a exploração remota anterior via navegador ou app), o sinal mais realista de comprometimento é indireto: crashes inesperados do kernel, jailbreak não autorizado, comportamento anômalo pós-atualização, ou indicadores de spyware associados a campanhas que historicamente usaram cadeias de zero-day do iOS — nenhum desses é específico ao CVE-2022-42827.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An out-of-bounds write issue was addressed with improved bounds checking. This issue is fixed in iOS 15.7.1 and iPadOS 15.7.1, iOS 16.1 and iPadOS 16. An application may be able to execute arbitrary code with kernel privileges. Apple is aware of a report that this issue may have been actively exploited..
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
Apple · iOS and iPadOS