محصولات آیفون در سایه نقص روز صفر جدید
به گزارش کارگروه امنیت سایبربان؛ آسیبپذیری محصولات آیفون که بهعنوان CVE-2023-23592 پیگیری میشود، مربوط به یک اشکال سردرگمی نوع در موتور مرورگر وب کیت است که میتواند هنگام پردازش محتوای وب ساختهشده بهطور مخرب فعال شود و منجر به اجرای کد دلخواه شود.
سازنده آیفون میگوید که این اشکال با بررسیهای بهبودیافته برطرف شده است و افزود که از گزارشی آگاه شده است که ممکن است بهطور فعال از این مشکل سوءاستفاده شده باشد. یک محقق ناشناس مسئول گزارش این نقص اعتبار شده است.
هنوز مشخص نیست که این آسیبپذیری چگونه در حملات دنیای واقعی مورد سوء استفاده قرار خواهد گیرد، اما این دومین نقص اشتباهی است که بهطور فعال در وب کیت مورد سوء استفاده قرار میگیرد. اولین مورد به نام CVE-2022-42856 که در دسامبر 2022 بسته شد، طی چند ماه توسط اپل اصلاح شده بود.
نقصهای وب کیت (WebKit) همچنین به این دلیل قابلتوجه است که بر روی هر مرورگر وب شخص ثالثی که برای آی او اس و آیپد او اس در دسترس است، تأثیر خواهد گذاشت، زیرا محدودیتهای اپل وجود دارد که فروشندگان مرورگر را ملزم به استفاده از چارچوب رندر یکسان میکند.
همچنین توسط این شرکت یک مشکل بدون استفاده در هسته (CVE-2023-23514) وجود دارد که میتواند به یک برنامه سرکش اجازه دهد تا کد دلخواه را با بالاترین امتیازات اجرا کند.
ژینرو چی از آزمایشگاه پنگو و ند ویلیامسون از پروژه روز صفر گوگل، مسئول گزارش این مشکل هستند. اپل میگوید که این آسیبپذیری را با بهبود مدیریت حافظه برطرف کرده است.
بهطور جداگانه، آخرین بهروزرسانی سیستمعامل مک همچنین یک نقص حریم خصوصی را در میانبرها وصل میکند که یک برنامه دارای بدافزار میتواند از آن برای مشاهده دادههای کاربر محافظت نشده استفاده کند. اپل خاطرنشان میکند که این مشکل با مدیریت بهتر فایلهای موقت برطرف شده است.
به کاربران توصیه میشود برای کاهش خطرات احتمالی، به نسخه 16.3.1 آی او اس، نسخه 16.3.1 سیستمعامل آیپد، نسخه 13.2.1 سیستمعامل مک ونتورا و نسخه 16.3.1 سافاری بهروزرسانی کنند. بهروزرسانیها برای دستگاههای زیر در دسترس هستند:
آیفون 8 به بعد، آیپد پرو (همه مدلها)، آیپد ایر نسل 3 به بعد، آیپد نسل 5 به بعد و آیپد مینی نسل پنجم و بالاتر
مکهای دارای سیستم عامل ونتورا، بیگ سور و مانتری
اپل در سال 2022 درمجموع 10 روز صفر نرمافزار خود را اصلاح کرده است که 9 مورد از آنها به صورت فعالانه توسط عوامل تهدید مورد سوء استفاده قرار گرفته است. چهار مورد از این نقصها در وب کیت کشف شدهاند.