Bugün yayınlanan güvenlik güncellemelerinde Apple, yılın başından beri onuncu sıfır gün güvenlik açığını düzeltti ve bu sonuncusu iPhone'lara yönelik saldırılarda aktif olarak kullanıldı.
Güvenlik açığı, iOS/iPados 15.7.2, Safari 16.2, TVOS 16.2 ve MacOS Ventura 13.1 için bugün yayınlanan güvenlik bültenlerinde açıklandı ve Apple'ın kusurun önceki sürümlere karşı "aktif olarak istismar edilmiş olabileceğini" söyledi.
Hata (CVE-2022-42856), Apple'ın Webkit Web tarayıcısı tarama motorunda bir tür karışıklık sorunudur.
Kusur, Google'ın tehdit analiz grubundan Clément Lecigne tarafından keşfedildi ve kötü niyetli bir şekilde hazırlanmış web içeriğinin savunmasız bir cihazda keyfi kod yürütülmesine izin verdi.
Keyfi kod yürütme, kötü amaçlı sitenin işletim sisteminde komutları yürütmesine, ek kötü amaçlı yazılım veya casus yazılım dağıtmasına veya diğer kötü amaçlı işlemleri gerçekleştirmesine izin verebilir.
Apple, aşağıdaki cihazlar için geliştirilmiş durum işleme ile sıfır gün güvenlik açığını ele aldı. İPhone 6S (tüm modeller), iPhone 7 (tüm modeller), iPhone SE (1. nesil), iPad Pro (tüm modeller), iPad Air 2 ve sonraki, iPad 5. nesil ve daha sonra, iPad mini 4 ve sonraki ve iPod Touch (7. nesil).
Apple, tehdit aktörlerinin güvenlik açığından aktif olarak sömürüldüğünü açıklasa da, saldırılar hakkında henüz bir ayrıntı vermediler.
Bununla birlikte, güvenlik açığı Google'ın tehdit istihbarat ekibinden Clément Lecigne tarafından keşfedildiğinden, gelecekteki bir blog yayınında daha fazla bilgi edineceğiz.
Ayrıntılar sağlamadaki bu gecikme, diğer tehdit aktörleri düzeltmeleri analiz etmeden ve kendi istismarlarını geliştirmeden önce kullanıcıların cihazlarını düzeltmelerini sağlamak için yaygın olarak yapılır.
Bu sıfır günlük kusur muhtemelen yüksek hedefli saldırılarda kullanılmış olsa da, bugünün güvenlik güncellemelerini mümkün olan en kısa sürede kurmanız önerilmektedir.
Bu, yılın başlangıcından beri Apple tarafından düzeltilen onuncu sıfır gün:
Apple düzeltmeleri son zamanlarda eski iPhone'larda sıfır gün açıklandı, iPads
Apple, iPhone'lara, iPad'lere karşı saldırılarda kullanılan yeni sıfır günleri düzeltir
Microsoft Aralık 2022 Patch Salı 2 sıfır gün, 49 kusur düzeltiyor
Bilgisayar korsanları kritik Citrix ADC ve Gateway Zero Günü'nden yararlanıyor, şimdi yama
Android Aralık 2022 Güvenlik Güncellemeleri Düzeltme 81 Güvenlik Açıkları
Kaynak: Bleeping Computer