Apple phát hành lại bản vá zero-day sau khi khắc phục sự cố duyệt web

Hong Ngoc • 14 tháng 7, 2023

Apple đã sửa và phát hành lại các bản cập nhật bảo mật khẩn cấp để giải quyết lỗ hổng zero-day của WebKit bị khai thác trong các cuộc tấn công. Các bản vá ban đầu đã được thu hồi vào ngày 10 tháng 7 do sự cố duyệt web trên một số trang web.


"Apple đã biết về vấn đề Phản hồi bảo mật nhanh gần đây có thể ngăn một số trang web hiển thị đúng cách", Apple cho biết vào ngày 11 tháng 7.


Apple cho biết thêm sẽ sớm phát hành các phiên bản sửa lỗi của các bản cập nhật lỗi và khuyên khách hàng nên gỡ bỏ chúng nếu họ gặp sự cố khi duyệt web sau khi cập nhật.


Mặc dù Apple không chia sẻ lý do tại sao một số trang web bị ngăn hiển thị chính xác sau khi cài đặt bản cập nhật iOS 16.5.1 (a), iPadOS 16.5.1 (a) và macOS 13.4.1 (a), điều này có thể xảy ra do tác nhân người dùng Safari mới chứa chuỗi "(a)" đã ngăn các trang web phát hiện phiên bản Safari hợp lệ nên hiển thị thông báo lỗi "trình duyệt không được hỗ trợ".


Ngày 12 tháng 7, Apple đã bắt đầu tung ra các bản cập nhật Phản hồi bảo mật iOS 16.5.1 (c), iPadOS 16.5.1 (c) và macOS 13.4.1 (c) để giải quyết các sự cố duyệt web.


Apple sử dụng các bản vá RSR để giải quyết các sự cố bảo mật ảnh hưởng đến các thiết bị iPhone, iPad và máy Mac, đồng thời để nhanh chóng vá các lỗ hổng bị khai thác chủ động trong các cuộc tấn công giữa các bản phát hành hệ điều hành chính.


Đã sửa lỗi cập nhật Phản hồi bảo mật macOS (BleepingComputer)


Lỗ hổng zero-day (CVE-2023-37450) được vá ngày 12 tháng 7 tác động đến công cụ trình duyệt WebKit và cho phép kẻ tấn công thực thi mã tùy ý bằng cách lừa các mục tiêu mở các trang web được tạo thủ công độc hại.


"Phản hồi bảo mật nhanh này cung cấp các bản sửa lỗi bảo mật quan trọng và được đề xuất cho tất cả người dùng", Apple cảnh báo khách hàng trên các thiết bị cung cấp các bản vá khẩn cấp này.


“Apple đã biết về một báo cáo rằng vấn đề này có thể đã bị khai thác chủ độngc,” Apple cho biết trong tư vấn bảo mật iOS và macOS mô tả lỗ hổng CVE-2023-37450 được vá trong các bản cập nhật bảo mật khẩn cấp được phát hành lại ngày hôm nay.


Kể từ đầu năm 2023, công ty đã giải quyết tổng cộng 10 lỗ hổng zero-day được khai thác để hack iPhone, Mac hoặc iPad:

  • Ba zero-day (CVE-2023-32434, CVE-2023-32435 và CVE-2023-32439) vào tháng 6
  • Ba zero-day  (CVE-2023-32409, CVE-2023-28204 và CVE-2023-32373) vào tháng 5
  • Hai zero-day (CVE-2023-28206 và CVE-2023-28205) vào tháng 4
  • Và một zero-day WebKit khác (CVE-2023-23529) vào tháng 2



Nguồn: bleepingcomputer.com


Bạn cũng có thể quan tâm

4 tháng 6, 2024
Bộ định tuyến chơi game TP-Link Archer C5400X dễ mắc phải các lỗi bảo mật có thể cho phép kẻ tấn công từ xa, không được xác thực thực thi các lệnh trên thiết bị.
3 tháng 6, 2024
Ngày 27 tháng 5 Check Point đã cảnh báo rằng các tác nhân đe dọa đang nhắm mục tiêu vào các thiết bị VPN truy cập từ xa của Check Point trong một chiến dịch đang diễn ra nhằm xâm phạm mạng doanh nghiệp.
31 tháng 5, 2024
Công ty quản lý đơn thuốc Sav-Rx cảnh báo hơn 2,8 triệu cá nhân ở Hoa Kỳ việc họ đã bị vi phạm dữ liệu và dữ liệu cá nhân của họ đã bị đánh cắp trong một cuộc tấn công mạng năm 2023.
Thêm bài viết
Share by: