Zero-Day
Используем iPhone Пользователям предлагается обновиться до патча 2 нулевых дней.
Апгрейдные patches для macOS и iOS исправляют соответствующие уязвимости в ядре и WebKit, которые могут позволить атакующим лицам контролировать устройства и подвергнуть themselves нападению. Apple призывает пользователям macOS, iPhone и iPad немедленно установить обновления этого недели, которые включают исправления для двух нулевых уязвимостей.
Threatpost··4 мин чтения
Апл созвал пользователям macOS, iPhone и iPad немедленно установить обновления, включая patches для двух нулевых дней, которые подвергаются нападению. Обновления содержат fixes для уязвимостей, которые позволяют атакующим исполнять произвольный код и ultimately занять устройства. Пatches доступны для зараженных устройств, работающих на iOS 15.6.1 и macOS Monterey 12.5.1. Обновления address два уязвимости, которые в essence повлияют на любое устройство Apple, которое может запускаться либо на iOS 15, либо на версии его десктоп-ОС, Monterey, по обновленным данным Apple среды. Один из уязвимостей представляет собой уязвимость в ядре (CVE-2022-32894), которая присутствует как в iOS, так и в macOS. По словам Апл, это "пробел в пределах записи" [что] было решено устранить с помощью улучшенной проверки границ. Уязвимость позволяет приложению исполнять произвольный код с правами ядра, по словам Апл, что, как обычно, было распрощано с tím, что "могло быть отчет о том, что " Второй уязвимость выявлена в WebKit-эンジине (номер CVE-2022-32893), который представляет собой проблема с неограниченным доступом к записи, которую Apple исправила с улучшенными ограничениями на доступ. Эта уязвимость позволяет процессировать злонадежливое создание веб-контента, что может привести к выполнению кода, а также была сообщена о ее активной эксплуатации по признанию Apple. WebKit - это движок веб-браузера, который обеспечивает работу Safari и всех других треть-party браузеров на iOS. Сценарий Пегаса The открытие обеих уязвимостей, о которых известно мало больше, чем Apple, предоставляет информацию, была признана анонимным исследователем. Одного эксперта обеспокоило последнее уязвимость Apple "могут эффективно дать attackerам полный доступ к устройству", они могут создать сценарий Пегаса, подобный тому, в котором государственные АПТы нападали на цели с помощью шпионской программой израильской NSO Group, эксплуатировав уязвимость в iPhone. "Для большинства людей: обновите программное обеспечение до конца дня", tweeted РACHEЛ ТОБАЦ, CEO SocialProof Security, по поводу нулевых уязвимостей. Обновление теперь, Tobac предупредил. Нулевые дни abound. Поняли недостатки в conjunction с другими новостями от Google за эту неделю, когда оно patches fifth нулевой дня уже в этом году для своего браузера Chrome, арифметический код выполнения. News о том, что у нас есть еще больше уязвимостей отleading tech vendors подвергается нападению угрозы демонстрирует, что несмотря на лучшие усилия leading-tier tech компании по решению perennial security issues в их софту, это остается uphill battle, noted Andrew Whaley, senior technical director at Promon , norwegian app security company. Flaws в iOS especially worrying, given ubiquity of iPhones и users' полное зависимость от мобильных устройств для их ежедневной жизни, он сказал. Однако насилие не только на вендора защищать эти устройства, но также и для пользователей быть более осведомленными о существующих угрозах, Whaley observed. "While мы все полагаемся на свои мобильные устройства, они не invulnerable, и как пользователи нам нужно поддерживать нашу границу, так же как и на desktop operating systems", he said в электронном email Threatpost. Время разработчиков приложений для iPhone и других мобильных устройств также должны добавить дополнительный слой контроля безопасности в свою технологию, чтобы они меньше полагались на безопасность ОС, учитывая то, что часто появляются ошибки, заметил Вейли. “Наша experiencia показывает, что это происходит недостаточно, потенциально оставляя банковскую и другие клиенты уязвимыми”, он сказал. — Источник: Threatpost. Материал подготовлен редакцией CyberBlackmail.
