Новости Экстренное обновление Apple: устранены 0day, раскрывающие конфиденциальные данные пользователя

Специальный корреспондент
Собака

Собака

Пресс-служба
Команда форума
Private Club
Регистрация
13/10/15
Сообщения
54.789
Репутация
62.390
Реакции
276.954
RUB
0
Обновите прошивку, чтобы сохранить контроль над информацией.

image



Apple выпустила экстренные обновления безопасности для резервных исправлений для двух активно эксплуатируемых уязвимостей нулевого дня в старых iPhone и некоторых моделях Apple Watch и Apple TV. По словам компании, проблема могла быть использована в версиях iOS до iOS 16.7.1.

Отмечается две уязвимости:

  • Уязвимость выхода за границы массива (Out-of-bounds) CVE-2023-42916 (CVSS: 6.5). Обработка веб-контента может привести к раскрытию конфиденциальной информации.
  • Недостаток повреждения памяти (Memory corruption) CVE-2023-42917 (CVSS: 8.8). Обработка веб-контента может привести к выполнению произвольного кода



Ошибки были обнаружены в движке браузера WebKit, разработанном Apple и используемом веб-браузером Safari на платформах компании (например, , iOS, ). Недостатки могут позволить злоумышленнику получить доступ к конфиденциальным данным и выполнить произвольный код, используя вредоносные веб-страницы, предназначенные для использования ошибок выхода за пределы границ и повреждения памяти на неисправленных устройствах.

Apple устранила уязвимости нулевого дня в , и , улучшив проверку и блокировку ввода.

Компания сообщает, что ошибки также исправлены в устройствах:

  • iPhone 8 и новее, iPad Pro (все модели), iPad Air 3-го поколения и новее, iPad 5-го поколения и новее, iPad mini 5-го поколения и новее;
  • Apple TV HD и Apple TV 4K (все модели);
  • Apple Watch Series 4 и новее.

Клеман Лесинь, исследователь безопасности из группы анализа угроз Google (Threat Analysis Group, TAG), обнаружил и сообщил об обеих уязвимостях нулевого дня.

Хотя Apple еще не предоставила подробную информацию об использовании недостатков в атаках, исследователи из Google TAG часто выявляли и раскрывали информацию о недостатках нулевого дня, используемых в спонсируемых государством атаках на программное обеспечение для наблюдения за высокопоставленными лицами, журналистами, оппозиционерами и диссидентами.







 
Сверху Снизу