Apple sửa lỗi zero-day mới được sử dụng trong các cuộc tấn công nhắm vào iPhone, Mac

28 tháng 7, 2023

Apple đã phát hành các bản cập nhật bảo mật để giải quyết các lỗ hổng zero-day bị khai thác trong các cuộc tấn công nhắm vào iPhone, Mac và iPad.


"Apple biết  vấn đề này có thể đã bị khai thác chủ động thông qua một báo cáo", Apple cho biết trong lời khuyên mô tả lỗ hổng WebKit được theo dõi là CVE-2023-37450 đã được xử lý trong một đợt cập nhật Phản hồi bảo mật nhanh (RSR) đầu tháng 7.


Lỗ hổng zero-day khác được vá ngày 24 tháng 7 là một lỗ hổng Kernel mới được theo dõi là CVE-2023-38606 đã bị khai thác trong các cuộc tấn công nhắm mục tiêu vào các thiết bị chạy các bản phát hành iOS cũ hơn.


“ Thông qua một báo cáo Apple đã biết về vấn đề này có thể đã được chủ động khai thác đối với các phiên bản iOS được phát hành trước iOS 15.7.1,”  Apple cho biết.


Những kẻ tấn công có thể khai thác trên các thiết bị chưa được vá lỗi để sửa đổi trạng thái kernel nhạy cảm. Apple đã giải quyết hai điểm yếu bằng cách cải thiện kiểm tra và quản lý nhà nước.


Theo nhà nghiên cứu bảo mật hàng đầu của Kaspersky GReAT, ông Boris Larin, CVE-2023-38606 là một phần của chuỗi khai thác zero-click được sử dụng để triển khai phần mềm gián điệp Triangulation trên iPhone thông qua khai thác iMessage.



Apple cũng đã nhập các bản vá bảo mật cho sự cố zero-day (CVE-2023-32409) vào tháng 5 cho các thiết bị chạy tvOS 16.6 và watchOS 9.6.


Apple đã giải quyết ba lỗi zero-day trong macOS Ventura 13.5, iOS và iPadOS 16.6, tvOS 16.6, watchOS 9.6 và Safari 16.6 bằng các tính năng kiểm tra giới hạn, xác thực đầu vào và quản lý bộ nhớ được cải thiện.


Danh sách các thiết bị bị ảnh hưởng bởi lỗi 0 ngày được sửa ngày 24 tháng 7 khá nhiều và bao gồm nhiều kiểu máy iPhone và iPad, cũng như máy Mac chạy macOS Big Sur, Monterey và Ventura.


Lỗ hổng zero-day thứ 11 bị khai thác trong các cuộc tấn công đã được vá trong năm nay


Kể từ đầu năm, Apple đã vá 11 lỗ hổng zero-day bị kẻ tấn công khai thác nhằm vào các thiết bị chạy iOS, macOS và iPadOS.


Đầu tháng 7, Apple đã phát hành bản cập nhật Phản hồi bảo mật nhanh (RSR) ngoài dải để xử lý lỗi (CVE-2023-37450) ảnh hưởng đến iPhone, máy Mac và iPad đã được vá đầy đủ.


Apple sau đó đã xác nhận các bản cập nhật RSR đã phá vỡ trình duyệt web trên một số trang web và phát hành các phiên bản sửa lỗi của các bản vá lỗi hai ngày sau đó.


Trước đó, Apple cũng đã giải quyết một số lỗi:

  • Ba lỗi zero-day (CVE-2023-32434, CVE-2023-32435 và CVE-2023-32439) vào tháng 6
  • Ba lỗi zero-day nữa (CVE-2023-32409, CVE-2023-28204 và CVE-2023-32373) vào tháng 5
  • Hai lỗi zero-day (CVE-2023-28206 và CVE-2023-28205) vào tháng 4
  • Và một lỗi WebKit zero-day khác (CVE-2023-23529) vào tháng 2



Nguồn: bleepingcomputer.com


Bạn cũng có thể quan tâm

4 tháng 6, 2024
Bộ định tuyến chơi game TP-Link Archer C5400X dễ mắc phải các lỗi bảo mật có thể cho phép kẻ tấn công từ xa, không được xác thực thực thi các lệnh trên thiết bị.
3 tháng 6, 2024
Ngày 27 tháng 5 Check Point đã cảnh báo rằng các tác nhân đe dọa đang nhắm mục tiêu vào các thiết bị VPN truy cập từ xa của Check Point trong một chiến dịch đang diễn ra nhằm xâm phạm mạng doanh nghiệp.
31 tháng 5, 2024
Công ty quản lý đơn thuốc Sav-Rx cảnh báo hơn 2,8 triệu cá nhân ở Hoa Kỳ việc họ đã bị vi phạm dữ liệu và dữ liệu cá nhân của họ đã bị đánh cắp trong một cuộc tấn công mạng năm 2023.
Thêm bài viết
Share by: