Apple Acil Durum Güncellemesi, iPhone'ları hacklemek için kullanılan yeni sıfır günü düzeltiyor

2 yıl önce

Apple, saldırılarda kullanıldığı bilinen iki yeni sıfır günlük güvenlik açıkını yamalamak için Çarşamba günü yeni acil güvenlik güncellemeleri yayınladı.

Şirket, "Apple, bu sorunun iOS 16.6'dan önce iOS sürümlerine karşı aktif olarak kullanılabileceğine dair bir raporun farkında," dedi.

İlk sıfır gün (CVE-2023-42824), XNU çekirdeğinde keşfedilen ve yerel saldırganların, serbest bırakılmamış iPhone'lar ve iPad'lerde ayrıcalıkları artırmasını sağlayan bir zayıflık neden olur.

Apple, iyileştirilmiş kontrollerle iOS 17.0.3 ve iPados 17.0.3'teki güvenlik sorununu ele aldığını söylerken, kusuru kimin bulup bildirdiğini henüz açıklamadı.

Etkilenen cihazların listesi oldukça kapsamlıdır ve şunları içerir:

Apple ayrıca, CVE-2023-5217 olarak izlenen ve başarılı bir şekilde kullanılmasının ardından keyfi kod yürütülmesine izin verebilecek açık kaynaklı libvpx video codec kütüphanesinin VP8 kodlamasında bir yığın arabelleği taşma zayıflığının neden olduğu bir hataya hitap etti.

Apple, Wild'da kullanıldığı gibi etiketlemese de, libvpx hatası daha önce Chrome Web tarayıcısında Google ve Microsoft tarafından kenar, ekipler ve Skype ürünlerinde sıfır gün olarak yamalandı.

CVE-2023-5217, yüksek riskli kişileri hedefleyen devlet destekli hedefli casus saldırılarında istismar edilen sıfır günleri bulmak için bilinen güvenlik uzmanlarından oluşan bir ekip olan Google'ın Tehdit Analiz Grubu'nun (TAG) bir parçası olan güvenlik araştırmacısı Clément Lecigne tarafından keşfedildi.

CVE-2023-42824, Apple'ın yılın başından beri düzelttiği saldırılarda kullanılmayan 17. sıfır günlük güvenlik açığıdır.

Apple ayrıca kısa bir süre önce Citizen Lab ve Google Tag araştırmacıları tarafından bildirilen üç sıfır gün hatasını (CVE-2023-41991, CVE-2023-41992 ve CVE-2023-41992 ve CVE-2023-41993) yamaladı ve Cytrox'un Predator Spyware'i yüklemek için casus yazılım saldırılarında sömürüldü.

Citizen Lab, geçen ay Apple tarafından karıştırılmış iki sıfır gün daha (CVE-2023-41061 ve CVE-2023-41061 ve CVE-2023-41064), NSO Grubu'nun tam yamalı iPhone'ları enfekte etmek için sıfır tıkalı istismar zincirinin (dublajlı) bir parçası olarak istismar edildi Pegasus casus yazılım.

Ocak 2023'ten bu yana Apple, iPhone'ları ve Mac'leri hedeflemek için toplam 18 sıfır güne hitap etti:

Bugünün iOS 17.0.3 sürümü, iOS 17.0.2'yi çalıştıran ve aşırı ısınmaya daha düşük olan iPhone'lara neden olan bilinen bir sorunu da ele alıyor.

Apple, "Bu güncelleme önemli hata düzeltmeleri, güvenlik güncellemeleri ve iPhone'un beklenenden daha sıcak çalışmasına neden olabilecek bir sorunu ele alıyor." Dedi.

Atlassian Yamaları Kritik İzdi Saldırılarda Sıralı Gün Sömürüldü

Apple Backports Blastpass eski iPhone'lara sıfır gün düzeltmesi

Apple, iPhone'lara Saldırı için Susturan 2 Yeni Sıfır Gününü Açıklıyor, Macs

Yeni 'Looney Tunables' Linux hatası büyük dağıtımlarda kök veriyor

Qualcomm, bilgisayar korsanlarının GPU, DSP sürücülerinde 3 sıfır gün sömürdüğünü söylüyor

Kaynak: Bleeping Computer

More Posts