CVE-2020-9909
Acerca de
Una lectura fuera de límites se abordó con una comprobación de límites mejorada. Este problema está corregido en iOS 13.6 e iPadOS 13.6, tvOS 13.4.8, watchOS 6.2.8. Un atacante que ya haya logrado la ejecución de código en el kernel podría eludir las mitigaciones de memoria del kernel.
Análisis del analista Rainforest
Esta lectura fuera de límites en el kernel de Apple ayuda a eludir las mitigaciones de memoria del kernel, pero el aviso declara la condición previa esencial sin rodeos: el atacante debe haber logrado ya la ejecución de código en el kernel. No es una forma de entrar en el dispositivo, es una forma de hacer más efectivo un compromiso profundo existente.
Eso lo sitúa firmemente como un eslabón en una cadena de exploits en lugar de una amenaza autónoma. Los actores a quienes les importa una primitiva de elusión de mitigaciones a este nivel son los que construyen implantes de iOS sofisticados o jailbreaks, no atacantes oportunistas, y solo tiene valor una vez que las etapas anteriores ya han tenido éxito.
Lo clasificamos a la baja como hallazgo aislado mientras reconocemos su papel en el encadenamiento, y lo gestionamos mediante la higiene de parcheo de la flota móvil en las versiones afectadas de iOS, iPadOS, tvOS y watchOS. Mantener los dispositivos actualizados es lo que niega a los constructores de cadenas las piezas que necesitan, así que el nivel de parcheo es la métrica que importa.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2020-9909?
Una lectura fuera de límites se abordó con una comprobación de límites mejorada. Este problema está corregido en iOS 13.6 e iPadOS 13.6, tvOS 13.4.8, watchOS 6.2.8. Un atacante que ya haya logrado la ejecución de código en el kernel podría eludir las mitigaciones de memoria del kernel.
¿Qué tan grave es CVE-2020-9909?
CVE-2020-9909 tiene una puntuación base CVSS 3.1 de 5.9, calificada como medium. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 66 sobre 100, en la banda elevado.
¿Cómo se explota CVE-2020-9909?
Según el vector CVSS (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N): vector de ataque Red, complejidad de ataque Alta, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Ninguno y disponibilidad Ninguno.
¿Qué productos afecta CVE-2020-9909?
Los avisos públicos listan como afectados: ipados, iphone os, tvos, watchos. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2020-9909?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
