← voltar
CVE-2023-43000highsob ataqueCWE-416

CVE-2023-43000

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.8epss 3.9%
da publicação à arma
Publicada no NVD5 de nov.
CISA KEV+120d
probabilidade de exploração
3.9%top 10% das CVEs
exploração observada
simCISA + VulnCheck
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Afetado
2 produtos (9 componentes)
Red Hat Enterprise Linux 7 · Red Hat Enterprise Linux 6
workaround: Do not process or load untrusted web content with WebKitGTK. In Red Hat Enterprise Linux 7, the following packages require WebKitGTK4: evolution-data-server, glade, gnome-boxes, gnome-initial-setup, gnome-online-accounts, gnome-shell, shotwell…
Corrigido
14 produtos (412 componentes)
Red Hat Enterprise Linux AppStream (v. 8) · Red Hat Enterprise Linux AppStream (v. 9) · Red Hat Enterprise Linux AppStream E4S (v.8.6) · Red Hat Enterprise Linux AppStream E4S (v.9.0) · Red Hat Enterprise Linux AppStream EUS (v.8.8) · e outros 9
Ação exigida pela CISAprazo federal: 2026-03-26

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Use-after-free na engine WebKit (Safari e todos os produtos que a embutem) explorável ao processar conteúdo web malicioso, com potencial de corrupção de memória e execução de código. A CVE foi corrigida silenciosamente em julho de 2023, mas só recebeu identificador e entrada pública em novembro de 2025, depois que a Google Threat Intelligence Group (GTIG) identificou a falha sendo usada dentro do kit de exploração iOS "Coruna", incluindo por um grupo de espionagem russo contra usuários ucranianos.

Detalhamento técnico

A falha é um use-after-free (CWE-416) dentro do WebKit, registrado internamente como WebKit Bugzilla 255951. A Apple não detalha o componente exato nem a rotina afetada — a descrição oficial se limita a "processing maliciously crafted web content may lead to memory corruption", sem indicar se o bug está no parser de HTML/JS, no motor de renderização, no garbage collector do JavaScriptCore ou em outro subsistema.

Use-after-free nesse contexto significa que um objeto na heap do processo de renderização é liberado, mas um ponteiro para ele continua acessível e é reutilizado depois. Se um atacante conseguir controlar a realocação dessa região de memória (técnica clássica de heap grooming/fake object), ele pode fazer o motor tratar dados arbitrários como um objeto válido, abrindo caminho para corrupção de estado interno e, em cadeia com outras primitivas, execução de código no contexto do processo de conteúdo web.

O crédito da entrada é "Apple" — não há pesquisador externo nomeado, o que é atípico e sugere que a vulnerabilidade foi identificada internamente durante a investigação de exploração ativa relatada pela GTIG, e não por report responsável tradicional. Isso também explica o hiato de mais de dois anos entre o patch (julho de 2023) e a publicação do CVE (novembro de 2025).

Como é explorada

O vetor é conteúdo web: a vítima precisa visitar uma página maliciosa ou uma página legítima comprometida que injete o exploit (CVSS UI:R — requer interação do usuário, mas nenhuma autenticação ou configuração especial). O CVSS 8.8 reflete impacto total de confidencialidade, integridade e disponibilidade caso o encadeamento de exploração seja completado.

Na prática documentada pela GTIG, CVE-2023-43000 não foi usada isoladamente: era um dos RCEs de WebKit coletados dentro do kit de exploração "Coruna", que fazia fingerprinting do dispositivo (modelo de chip, versão de iOS) antes de carregar o exploit correto, seguido de um bypass de Pointer Authentication Code (PAC) para escapar das mitigações de hardware da Apple. O kit foi visto em pelo menos três contextos: uso por cliente de um fornecedor de vigilância comercial (fevereiro de 2025), watering hole contra sites ucranianos por UNC6353 (grupo suspeito de espionagem russa, via iframe oculto injetado em sites comprometidos), e depois em campanhas de massa por UNC6691, ator financeiramente motivado operando da China, distribuído por sites falsos de câmbio de criptomoeda e finanças que induziam a vítima a abrir o link em um iPhone.

O kit verificava explicitamente se o Lockdown Mode estava ativo ou se o dispositivo navegava em modo privado — nesses casos, abortava a cadeia. Isso indica que a exploração depende de navegação normal, sem controles de restrição de superfície de ataque ativados, e afeta dispositivos rodando iOS 13.0 até 17.2.1 (faixa coberta pelo kit como um todo, não necessariamente só por este CVE).

Versões

Afetadas
Safari anterior à 16.6 em macOS Big Sur e macOS Monterey; macOS Ventura anterior à 13.5; iOS e iPadOS anteriores à 16.6 (iPhone 8 e posteriores, iPad Pro todos os modelos, iPad Air 3ª geração e posteriores, iPad 5ª geração e posteriores, iPad mini 5ª geração e posteriores); iOS e iPadOS anteriores à 15.8.7 (ramo de suporte estendido para dispositivos mais antigos).
Corrigidas em
Safari 16.6; macOS Ventura 13.5; iOS 16.6 e iPadOS 16.6; iOS 15.8.7 e iPadOS 15.8.7.

Como se proteger

A correção é atualizar para as versões que a Apple lista: Safari 16.6 (macOS Big Sur e Monterey), macOS Ventura 13.5, iOS 16.6/iPadOS 16.6, e para dispositivos no ramo de suporte estendido, iOS 15.8.7/iPadOS 15.8.7. Não há paliativo de configuração que neutralize o bug de memória em si — é uma falha de engine, corrigida no binário do WebKit.

O único controle compensatório real e documentado é o Lockdown Mode da Apple: o próprio kit de exploração observado em campo verificava sua presença e desistia da cadeia quando ativado. Isso não corrige a vulnerabilidade, mas reduz a superfície de ataque ao desabilitar recursos do WebKit tipicamente abusados em cadeias de RCE. Para ambientes que não podem atualizar imediatamente (dispositivos legados fora de suporte, por exemplo abaixo de iOS 15.8.7), não existe mitigação de rede ou WAF eficaz, já que a exploração ocorre no processo de renderização do cliente.

Mito a descartar: como a correção original saiu em julho de 2023 sem CVE público, muitos inventários de vulnerabilidade não marcaram esse patch como relevante até a atribuição tardia em novembro de 2025. Times que fazem gestão de vulnerabilidade por CVE-ID (e não por changelog de versão) podem ter perdido esse item por dois anos mesmo tendo atualizado os dispositivos — o que já resolveu o problema, mas vale reconciliar o registro.

Como detectar

Não há assinatura ou log oficial da Apple para detectar tentativas de exploração desta CVE especificamente — o bug é interno ao processo de renderização do WebKit e não deixa rastro de rede padronizado. Os indicadores conhecidos vêm da investigação da GTIG sobre o kit "Coruna" em que este CVE apareceu: iframes ocultos injetados em páginas comprometidas, recursos servidos por URLs terminadas em ".min.js", blobs binários cifrados com ChaCha20 e identificados por hash sha256(cookie+ID), e um framework JavaScript de ofuscação simples baseado em arrays de códigos XOR com fromCharCode. Domínios associados às campanhas observadas incluem cdn.uacounter[.]com e sites de scam chinês como 3v5w1km5gv[.]xyz — úteis como IOCs históricos, mas não como detecção genérica, já que a infraestrutura do atacante é descartável e provavelmente já foi rotacionada.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A use-after-free issue was addressed with improved memory management. This issue is fixed in macOS Ventura 13.5, iOS 16.6 and iPadOS 16.6, Safari 16.6, iOS 15.8.7 and iPadOS 15.8.7. Processing maliciously crafted web content may lead to memory corruption.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H