Apple - CVE-2021-30900

Date de publication :

Un défaut de gestion de la mémoire dans le noyau d’Apple permet à un attaquant non authentifié, en envoyant des requêtes spécifiquement forgées, d'exécuter du code arbitraire avec les privilèges du noyau.

Informations

La faille est activement exploitée : Oui

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Exécution de code arbitraire
Élévation de privilèges

Exploitation

La vulnérabilité exploitée est du type
CWE-787: Out-of-bounds Write

Détails sur l'exploitation
•    Vecteur d'attaque : Local.
•    Complexité de l'attaque : Faible.
•    Privilèges nécessaires pour réaliser l'attaque : Aucun.
•    Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui.
•    L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui.

Preuve de concept
Une preuve de concept est disponible en sources ouvertes.

Systèmes ou composants affectés

iOS versions 14.8 et antérieures.
iOS versions 15.0.2 et antérieures.
iPadOS versions 14.8 et antérieures.
iPadOS versions 15.0.2 et antérieures.
macOS Big Sur versions 11.6 et antérieures.

Solutions ou recommandations

Mettre à jour iOS vers la version 14.8.1, 15.1 ou ultérieure.
Mettre à jour iPadOS vers la version 14.8.1, 15.1 ou ultérieure.
Mettre à jour macOS Big Sur vers la version 11.6.1 ou ultérieure.
Des informations complémentaires sont disponibles dans le bulletin d’Apple.