„Apple“ pataiso savo ekosistemoje aktyviai išnaudotą nulinę dieną

„Apple“ neseniai išleido savo operacinių sistemų ir „Safari“ naršyklės atnaujinimų seriją, pašalindama keletą pažeidžiamumų, kuriais aktyviai pasinaudojo nežinomi grėsmės veikėjai. Tarp šių pažeidžiamumų yra dvi nulinės dienos, kurios nuo 2019 m. buvo naudojamos stebėjimo kampanijoje, pavadintoje Operacija Trianguliacija.

Pirmasis pažeidžiamumas, CVE-2023-32434, yra sveikojo skaičiaus perpildymo branduolyje trūkumas, kurį gali išnaudoti kenkėjiška programa, kad vykdytų savavališką kodą su branduolio privilegijomis. Antrasis pažeidžiamumas CVE-2023-32435 yra „WebKit“ atminties sugadinimo problema, dėl kurios gali būti vykdomas savavališkas kodas apdorojant specialiai sukurtą žiniatinklio turinį.

„Apple“ pripažino, kad šios dvi spragos galėjo būti aktyviai išnaudotos „iOS“ versijose, išleistose iki „iOS 15.7“. Atlikdami analizę, tyrėjai atrado šnipinėjimo programos implantą, žinomą kaip TriangleDB, kuris buvo pristatytas per nulinio paspaudimo atakas per iMessages, kuriose yra nuotolinio kodo vykdymo pažeidžiamumo išnaudojimas.

Šnipinėjimo programos yra tik atmintyje

Implantas veikia tik atmintyje, todėl jį sunku aptikti, be to, jis turi įvairias duomenų rinkimo ir stebėjimo galimybes, įskaitant failų sistemos sąveiką, procesų valdymą, raktų grandinės elementų ištraukimą kredencialams rinkti ir geografinės vietos stebėjimą.

Be nulinių dienų, „Apple“ taip pat pataisė kitą pažeidžiamumą, CVE-2023-32439, dėl kurio gali būti vykdomas savavališkas kodas apdorojant kenkėjišką žiniatinklio turinį. Atnaujinimas pasiekiamas įvairioms platformoms, įskaitant iOS, iPadOS, macOS, watchOS ir Safari.

Dėl šių naujausių pataisų bendras nulinės dienos pažeidžiamumų, kuriuos šiais metais pašalino „Apple“, skaičius padidėjo iki devynių. Ankstesniuose atnaujinimuose „Apple“ pašalino kitus pažeidžiamumus, pvz., „WebKit“ trūkumą (CVE-2023-23529), leidžiantį nuotoliniu būdu vykdyti kodą, ir dvi klaidas (CVE-2023-28205 ir CVE-2023-28206), kurios įgalino kodo vykdymą su padidintomis privilegijomis.

June 22, 2023
Įkeliama ...

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.