Apple patcht Zero-Day-Bugs in macOS und iOS
Apple hat zwei separate Patches sowohl für sein mobiles iOS als auch für das auf Mac-Computern verwendete macOS herausgebracht. Die Patches adressieren Schwachstellen, die möglicherweise bereits in freier Wildbahn ausgenutzt werden, und ermöglichen die Manipulation der Kernel-Aktivität auf Apple-Geräten.
Fehler betreffen sowohl Mobilgeräte als auch Mac-Computer
Ein Patch behebt eine unter der Bezeichnung CVE-2022-22675 verfolgte Schwachstelle, die beide Betriebssysteme betrifft. Ein separater Patch, der eine weitere Schwachstelle nur unter macOS behebt, wurde unter CVE-2022-22674 protokolliert.
Das erste dieser Probleme, das beide Betriebssysteme von Apple gemeinsam haben, liegt in einer Komponente namens AppleAVD. Der Fehler könnte die Ausführung willkürlichen Codes sowohl auf iOS-Mobilgeräten als auch auf Macs ermöglichen, und potenzielle Bedrohungsakteure könnten dies mit Kernel-Privilegien tun.
Ein namentlich nicht genannter und anonymer Forscher machte Apple auf die Probleme aufmerksam. Das Unternehmen gab weiter bekannt, dass es auf Berichte aufmerksam gemacht wurde, dass diese Schwachstelle möglicherweise bereits aktiv ausgenutzt wird, was nie eine gute Nachricht ist.
Während der CVE-2022-22675-Bug ein Out-of-Bounds-Write-Problem war, wird der andere, der nur macOS betrifft, als Out-of-Bounds-Read-Bug beschrieben. Dieses spezifische Problem wurde im Intel-Grafiktreiber entdeckt, der von macOS verwendet wird. Der Fehler ermöglichte es potenziellen Angreifern, auf den Kernelspeicher zuzugreifen und ihn zu lesen. Es besteht der Verdacht, dass dieses Problem auch bereits aktiv ausgenutzt wurde, bevor der Patch veröffentlicht wurde.
Knappe Details von Apple enthüllt
Es gibt nicht viele zusätzliche Informationen über die Besonderheiten der Schwachstellen und die möglichen Arten, wie sie ausgenutzt wurden. Apple wird wahrscheinlich detailliertere Spezifikationen und Daten zu den Schwachstellen und möglichen Möglichkeiten, sie zu missbrauchen, veröffentlichen, sobald mehr Zeit für die Einführung von Patches verbleibt und sie eine umfassendere Untersuchung der Angelegenheit durchgeführt haben.





