Apple lost zero-day bugs op in macOS en iOS
Apple heeft twee afzonderlijke patches uitgebracht voor zowel hun mobiele iOS als het macOS dat op Mac-computers wordt gebruikt. De patches pakken kwetsbaarheden aan die mogelijk al in het wild worden misbruikt en maken het mogelijk om te knoeien met kernelactiviteit op Apple-apparaten.
Bugs zijn van invloed op zowel mobiele apparaten als Mac-computers
Eén patch verhelpt een kwetsbaarheid die werd opgespoord onder de aanduiding CVE-2022-22675 en die beide besturingssystemen aantast. Een aparte patch die een andere kwetsbaarheid op alleen macOS verhelpt, is vastgelegd onder CVE-2022-22674.
De eerste van die problemen, gedeeld door beide besturingssystemen van Apple, zit in een component genaamd AppleAVD. De bug kan het uitvoeren van willekeurige code mogelijk maken op zowel mobiele iOS-apparaten als Macs, en potentiële bedreigingsactoren zouden dat kunnen doen met kernelprivileges.
Een niet nader genoemde en anonieme onderzoeker waarschuwde Apple voor de problemen. Het bedrijf kondigde verder aan dat het op de hoogte was gebracht van berichten dat deze kwetsbaarheid mogelijk al actief wordt misbruikt, wat nooit goed nieuws is.
Terwijl de CVE-2022-22675-bug een out-of-bounds schrijfprobleem was, wordt de andere, die alleen macOS treft, beschreven als een out-of-bounds leesbug. Dit specifieke probleem is ontdekt in het Intel grafische stuurprogramma dat door macOS wordt gebruikt. Door de bug konden potentiële kwaadwillenden toegang krijgen tot het kernelgeheugen en het lezen. Het vermoeden bestaat dat dit probleem ook al actief is misbruikt voordat de patch werd uitgebracht.
Schaarse details onthuld door Apple
Er is niet veel aanvullende informatie over de bijzonderheden van de kwetsbaarheden en de mogelijke manieren waarop ze kunnen zijn misbruikt. Apple zou waarschijnlijk meer gedetailleerde specificaties en gegevens over de kwetsbaarheden en mogelijke manieren om ze te misbruiken bekendmaken zodra er meer tijd is geweest om patches uit te rollen en ze een vollediger onderzoek naar de zaak hebben uitgevoerd.





