Apple, iPhone'lara, Mac'lere ve iPad'lere hacklemek için saldırılarda kullanılan üç yeni sıfır günlük güvenlik açıkına hitap etti.
"Apple, bu sorunun aktif olarak sömürülmüş olabileceğine dair bir raporun farkındadır."
Güvenlik hatalarının tümü çok platformlu webkit tarayıcı motorunda bulundu ve CVE-2023-32409, CVE-2023-28204 ve CVE-2023-32373 olarak izlendi.
İlk güvenlik açığı, uzak saldırganların web içeriği sanal alanlarından çıkmasını sağlayan bir sanal alan kaçışıdır.
Diğer ikisi, saldırganların hassas bilgilere ve tehlikeye girmiş cihazlarda keyfi kod yürütülmesine izin veren, her ikisi de hedefleri kötü bir şekilde hazırlanmış web sayfalarını yüklemeye kandırdıktan sonra, hassas bilgilere ve kullanılmayan bir konuya erişmesine yardımcı olabilecek bir okuma. Web içeriği).
Apple, MacOS Ventura 13.4, iOS ve iPados 16.5, TVOS 16.5, Watchos 9.5 ve Safari 16.5'teki üç sıfır gününü geliştirilmiş sınır kontrolleri, giriş doğrulaması ve bellek yönetimi ile ele aldı.
Etkilenen cihazların listesi oldukça geniştir, çünkü hata daha eski ve yeni modelleri etkilediğinden ve şunları içerir:
Şirket ayrıca CVE-2023-28204 ve CVE-2023-32373'ün (anonim araştırmacılar tarafından bildirildiği) ilk olarak 1 Mayıs'ta yayınlanan iOS 16.4.1 ve MACOS 13.3.1 cihazları için Hızlı Güvenlik Yanıtı (RSR) yamaları ile ele alındığını ortaya koydu.
Bir Apple sözcüsü, Mayıs RSR güncellemeleri ile hangi kusurların düzeltildiğine dair o zaman BleepingComputer tarafından temasa geçildiğinde daha fazla ayrıntı talebine cevap vermedi.
Apple, bugün yamalı üç sıfır günün sömürü altında olduğunun farkında olsa da, bu saldırılarla ilgili herhangi bir bilgi paylaşmadığını söylüyor.
Bununla birlikte, bugünün tavsiyeleri CVE-2023-32409'un Google'ın Tehdit Analiz Grubu'ndan Clément Lecigne ve Uluslararası Af Örgütü Güvenlik Laboratuvarı'ndan Donncha Cearbhaill tarafından bildirildiğini ortaya koyuyor.
Kuruluşlar İki araştırmacı, politikacıların, gazetecilerin, muhaliflerin ve daha fazlasının akıllı telefonlarına ve bilgisayarlarına paralı asker casus yazılımlarını dağıtmak için sıfır gün hatalarından yararlanan devlet destekli kampanyalardaki ayrıntıları düzenli olarak ifşa ediyor.
Nisan ayında Apple, Android, iOS ve krom sıfır gün ve N-Day güvenlik açıklarının vahşice istismar zincirlerinin iki kısmını (CVE-2023-28206 ve CVE-2023-28205) daha sabit bir şekilde sabitlemek Dünya çapında yüksek riskli hedeflerin cihazlarına ticari casus yazılım dağıtın.
Şubat ayında Apple, savunmasız iPhone'lar, iPad'ler ve Mac'lerde kod yürütme kazanmak için saldırılarda sömürülen bir Webkit Zero-Day daha (CVE-2023-23529) daha fazla hitap etti.
Apple Düzeltmeleri Son zamanlarda eski iPhone'larda ve iPad'lerde sıfır günleri açıkladı
Apple, iPhone'ları ve Mac'leri hacklemek için sömürülen iki sıfır günü düzeltiyor
Apple’ın ilk hızlı güvenlik yanıtı yaması iPhone'lara yüklenemiyor
Apple düzeltmeleri yakın zamanda eski iPhone'larda Webkit Zero Day'i açıkladı
CISA, Govt Ajanslarına 1 Mayıs'a kadar iPhone'ları, Mac'leri güncellemeyi sipariş ediyor
Kaynak: Bleeping Computer