Apple, iPhone'lara ve Mac'lere saldırmak için vahşi doğada sömürülen iki sıfır gün güvenlik açıkını düzeltmek için güvenlik güncellemelerini yayınladı. Birinin Pegasus casus yazılımını iPhone'lara yüklemek için kullanıldığı bilinmektedir.
Güvenlik açıkları CVE-2021-30860 ve CVE-2021-30858 olarak izlenir ve her ikisi de kötü niyetli olarak hazırlanmış belgelerin güvenlik açığı cihazlarda açıldığında komutları yürütmesine izin verir.
CVE-2021-30860 CoreGraphics Güvenlik Açığı, Tehdit Oyuncularının, IOS ve MACOS'ta açıldığında komutları çalıştıran kötü amaçlı PDF belgeleri oluşturmalarını sağlayan vatandaş laboratuvarının keşfedilen bir tamsayı taşma hatasıdır.
CVE-2021-30858, bilgisayar korsanlarının, iPhone ve MacOS'u ziyaret ederken komutları yürüten kötü niyetli hazırlanmış web sayfası oluşturmalarını sağlayan ücretsiz güvenlik açığından sonra bir Webkit kullanımıdır. Apple bu güvenlik açığının isimsiz olarak açıklandığını belirtir.
"Apple, bu konunun aktif olarak yararlandığı bir raporun farkındadır" dedi.
Apple, güvenlik açıklarının saldırılarda nasıl kullanıldığı hakkında daha fazla bilgi yayınlamamış olsa da, CITIZEN LAB, CVE-2021-30860'ın sıfır gün sıfır tıklattığını onaylamıştır.
FORCEDENTRY EXPLOIT, Bahreyn eylemcilerine ait cihazlardaki NSO Pegasus casus yazılımını dağıtmak için iOS Blastdoor Security özelliğini atlamak için kullanıldı.
BleepingComputer, saldırılarla ilgili daha fazla soru ile vatandaş laboratuarına başvurdu, ancak şu anda geri dönmedi.
IOS ve Mac cihazlarına yönelik hedeflenen saldırılarda kullanılan sıfır günlük güvenlik açıklarının bir bitmeyen bir akışa benzeyen elma için çok yoğun bir yıl olmuştur.
Proje Sıfır, Windows, iOS ve Android cihazları hedefleyen saldırılarda kullanılan bu yıl 11 sıfır günlük güvenlik açıkını açıkladı.
Güncelleme 9/13/21: Bu güncelleştirilen vatandaş laboratuarlarından onaylandı, bu güncelleştirmenin FORCEDENTRY güvenlik açığını düzeltti.
Apple, vahşi doğada sömürülen iPhone'lar ve MAC'leri etkileyen sıfır gün düzeltti
NSO casus yazılımını dağıtmak için kullanılan yeni sıfırla iPhone desteği
Apple, Rogue Hotspots'a katılırken iPhone Wifi'yi kıran hatayı düzeltir
Apple, XCSSET MacOS Malware tarafından kötüye kullanılan üç sıfır günü düzeltti.
Microsoft, Kalan Windows PrintNightMare güvenlik açıklarını düzeltir
Kaynak: Bleeping Computer