← voltar
CVE-2022-42856highsob ataqueCWE-843

CVE-2022-42856

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.8epss 8.5%
da publicação à arma
Publicada no NVD15 de dez.
CISA KEV14 de dez.
probabilidade de exploração
8.5%top 5% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2023-01-04

Apply updates per vendor instructions.

Resumo

Falha de type confusion no WebKit — o motor de renderização usado pelo Safari e por qualquer webview em iOS/iPadOS, além de tvOS e macOS — permite execução arbitrária de código ao processar conteúdo web malicioso. A Apple confirma que a falha pode ter sido explorada ativamente contra versões de iOS anteriores à 15.1, e o caso está no catálogo KEV da CISA. Apesar do CVSS alto, o requisito de interação do usuário (visitar uma página ou abrir um link) e o padrão de divulgação — pesquisador do Google TAG, que rastreia campanhas de spyware comercial — indicam exploração dirigida a alvos específicos, não ataque em massa.

Detalhamento técnico

A falha (CWE-843, type confusion) foi registrada internamente no WebKit Bugzilla como bug 248266 e reportada por Clément Lecigne, do Google Threat Analysis Group (TAG) — equipe que historicamente identifica vulnerabilidades usadas por operações de spyware mercenário contra jornalistas, dissidentes e diplomatas. A descrição oficial da Apple é genérica ('type confusion issue addressed with improved state handling'), sem detalhar o componente exato do WebKit afetado, mas o padrão é típico de bugs no motor JavaScript (JavaScriptCore): um objeto é tratado com um tipo diferente do que foi originalmente alocado após uma transição de estado — geração de lixo, reshape de objeto ou mudança de forma dinâmica em JS — e o engine passa a acessar campos ou métodos com base em um layout de memória incorreto.

O atacante controla o conteúdo web processado pela vítima: HTML/JS malicioso hospedado em página controlada pelo atacante ou injetado via link. A confusão de tipo dá ao atacante primitivas de leitura/escrita fora dos limites esperados dentro do processo WebContent, que normalmente são escaladas para execução de código dentro desse processo sandboxed. Isso não implica automaticamente comprometimento total do dispositivo — para isso, historicamente esse tipo de bug é encadeado com uma falha de escape de sandbox e/ou elevação de privilégio no kernel, publicadas separadamente nos mesmos boletins de dezembro de 2022.

Como é explorada

Vetor: rede, via navegação web. Pré-requisito real é interação do usuário (UI:R no vetor CVSS) — a vítima precisa abrir uma página ou link malicioso; não há exploração zero-click documentada nas fontes usadas aqui. Como toda app que renderiza conteúdo web em iOS/iPadOS é obrigada a usar WebKit (política da App Store), o vetor não se limita ao Safari: qualquer app com webview embutida é superfície de ataque.

A Apple afirma estar 'ciente de um relato' de exploração ativa contra iOS anteriores à versão 15.1 — frase que a empresa usa tipicamente quando confirma exploração real, mas sem fornecer indicadores técnicos publicamente. A CISA validou isso ao incluir o CVE no catálogo KEV, que exige evidência de exploração confirmada. O padrão de divulgação (pesquisador do Google TAG) associa a falha a campanhas de spyware comercial direcionadas, que tipicamente visam um número pequeno e específico de dispositivos, não exploração oportunista em escala.

Não há PoC público nem exploit conhecido de código aberto associado a este CVE nas fontes consultadas.

Versões

Afetadas
iOS e iPadOS anteriores a 15.7.2 (dispositivos no ramo 15.x) e anteriores a 16.1.2 (dispositivos no ramo 16.x, iPhone 8 e posteriores); macOS anterior ao Ventura 13.1; tvOS anterior a 16.2; Safari anterior a 16.2 em versões de macOS que recebem Safari via atualização independente.
Corrigidas em
iOS 15.7.2, iPadOS 15.7.2, iOS 16.1.2, macOS Ventura 13.1, tvOS 16.2, Safari 16.2.

Como se proteger

A correção definitiva é atualizar para as versões com o patch: iOS 16.1.2 / iPadOS correspondente para dispositivos no ramo 16.x, iOS 15.7.2 / iPadOS 15.7.2 para dispositivos mais antigos mantidos no ramo 15.x, macOS Ventura 13.1, tvOS 16.2 e Safari 16.2 para máquinas macOS em versões de sistema anteriores ao Ventura. A Apple lançou os cinco boletins no mesmo dia (13/12/2022), cobrindo toda a base instalada suportada — não há razão técnica válida para permanecer em versão anterior além da compatibilidade de hardware.

Não existe mitigação de configuração real e suportada para esta falha específica: ela está no motor de renderização, não em uma feature opcional. Desabilitar JavaScript no Safari reduziria a superfície de ataque de bugs de tipo no JS engine, mas quebra a maioria dos sites modernos e não é uma mitigação reconhecida ou recomendada pela Apple — é paliativo extremo, não solução. Para dispositivos que já saíram do ciclo de suporte da Apple e não recebem nenhuma das versões corrigidas, não há patch disponível; o risco residual é permanente enquanto o WebKit desses dispositivos for usado para navegar em conteúdo não confiável.

Como detectar

Não há indicador de comprometimento (IOC) ou assinatura de rede publicada nas fontes consultadas para esta CVE especificamente. Exploração via WebKit type confusion ocorre inteiramente client-side, dentro do processo de renderização, sem padrão de tráfego distintivo conhecido publicamente — a confirmação de exploração ativa veio de relato a pesquisadores/Apple, não de telemetria divulgada. Na ausência de IOC público, a única defesa prática é garantir que os dispositivos estejam nas versões corrigidas; monitorar crashes anômalos do processo WebContent em dispositivos gerenciados (MDM) pode indicar tentativas falhas de exploração, mas não é um sinal confiável nem específico deste CVE.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A type confusion issue was addressed with improved state handling. This issue is fixed in Safari 16.2, tvOS 16.2, macOS Ventura 13.1, iOS 15.7.2 and iPadOS 15.7.2, iOS 16.1.2. Processing maliciously crafted web content may lead to arbitrary code execution. Apple is aware of a report that this issue may have been actively exploited against versions of iOS released before iOS 15.1..
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
Apple · tvOS