Apple发布安全更新解决iPad、iPhone的相同安全问题
创始人
2026-01-16 09:05:37
0

Apple 发布了安全更新,以解决两个在野外被积极利用并针对 iPad、Mac 和 iPhone 的零日漏洞。

这些漏洞被跟踪为 CVE-2023-28205 和 CVE-2023-28206。 根据苹果公司的安全通报,这些修复程序解决了谷歌威胁分析小组的 Clément Lecigne 和国际特赦组织安全实验室的 Donncha Ó Cearbhaill 发现的相同安全问题。

最新的零日漏洞影响 iPhone 8 及更高版本、所有型号的 iPad Pro、第三代 iPad Air 及更高版本、第五代 iPad 及更高版本、第五代 iPad mini 及更高版本以及 Mac 版 macOS Ventura。

Sophos 安全研究员 Paul Ducklin 表示:“这些更新解决了两个不同的漏洞。重要的是,这两个漏洞不仅被描述为导致‘任意代码执行’,而且还被描述为‘主动利用’,使它们成为零日漏洞。”在一篇博客文章中。

由于 Apple 的 IOSurfaceAccelerator 显示代码中存在越界写入缺陷(编号为 CVE-2023-28206),任何 iOS 应用程序都可以使用内核权限执行任意代码。

达克林说:“这个漏洞允许诱杀本机应用程序将自己的恶意代码直接注入操作系统内核本身。” “内核代码执行错误不可避免地比应用程序级错误严重得多,因为内核负责管理整个系统的安全,包括应用程序可以获得哪些权限以及应用程序之间如何自由共享文件和数据。”

越界写入是指在缓冲区开始之前或结束之后写入数据。 Mitre 的常见漏洞枚举网站称,“这通常会导致数据损坏、崩溃或代码执行”。

尽管苹果公司表示“了解有关此问题可能已被积极利用的报道”,但它并未将此类漏洞归因于任何特定的网络犯罪或民族国家组织。

另一个漏洞(编号为 CVE-2023-28205)存在于 iOS 和 Apple 设备上使用的开源 Web 浏览器引擎 WebKit 中。 WebKit 是Apple 的网页内容显示子系统。 未修补的“恶意制作的网络内容可能会导致任意代码执行”,它说。

WebKit 漏洞可能允许攻击者控制用户的浏览器或任何使用 WebKit 呈现和显示 HTML 内容的应用程序。 这些应用程序使用“WebKit 向您显示网页预览、向您显示帮助文本,甚至只是生成一个漂亮的屏幕”,Ducklin 说。

“苹果自己的 Safari 浏览器使用 WebKit,使其直接容易受到 WebKit bug 的影响。此外,苹果的 App Store 规则意味着 iPhone 和 iPad 上的所有浏览器都必须使用 WebKit,这使得这个 bug 在移动 Apple 设备上是一个真正的跨浏览器问题,”小鸭说。

攻击者也有可能将这两个漏洞链接在一起——例如系统漏洞修复软件,利用WebKit并利用它来转移内核漏洞。

内核级错误依赖于诱杀应用程序系统漏洞修复软件,由于其严格的应用程序商店围墙花园规则,这些应用程序本身通常对苹果设备构成威胁,这使得攻击者很难诱骗受害者安装流氓应用程序。

Ducklin 表示,“即使你愿意,用户也不会去市场并安装来自二手或非官方来源的应用程序,因此诈骗者需要先将他们的流氓应用程序偷偷带入应用程序商店,然后才能尝试说服你进入应用程序商店”。安装它。” 。 但是,当攻击者能够将远程破坏浏览器的漏洞与本地破坏内核的漏洞结合起来时,他们就可以完全避免应用商店问题。”

达克林说,这个错误就是这种情况。 第一个漏洞(编号为 CVE-2023-28205)允许攻击者远程接管手机的浏览器应用程序,此时攻击者拥有一个诱杀应用程序,可用于利用编号为 CVE-2023-28206 的漏洞进行攻击。错误接管了整个设备。

“请记住,由于所有具有 Web 显示功能的 App Store 应用程序都需要使用 WebKit,因此即使您安装了第三方浏览器而不是 Safari,CVE-2023-28205 错误也可能会影响您,”Ducklin 补充道。

相关内容

热门资讯

全... 1. 启明星河:该公司在政府相关方面具备长处,其自主开发的入侵检测系统(IDS)和扫描器内行业内具备...
消... 本书详尽论述了消息化音视频设施与系统的基础常识,内容涵盖15章。 首先,它深化剖析了大屏幕投影、...
P... 《Premiere Pro CS6中文版规范教程》是2014年5月清华大学出版社出版的图书,作者是黄...
手... 1、Lexis Audio Editor 《手机音频编辑器 Lexis Audio Editor》是...
c... CorelDRAWGraphicsSuite是加拿大Corel公司的平面设计软件;该软件是Corel...
三... ①CPU:普通来说,CPU的主频越高,单核性能越强,建模操作越流利;CPU的外围数越多,多核性能越强...
收... 须要下载经常使用一些手机中比拟好用的收费的音频剪辑的软件的用户,在此可以找到以后最好用并且都是收费工...
c... 软件装置失败经常出现疑问有: 1、操作系统版本和兼容性疑问,大局部专业性质软件都明白规则了各个软件版...
学... 学习3d建模须要中下等的电脑性能。 学3d建模重要考验CPU和内存,假设不是3d建模,16G内存+固...
可... 该软件早期名为3DS,由于相似dos年代,须要记忆少量的命令,由于经常使用不便,后改为max,图形化...
绘... 图形设计它须要解决图形色调、亮度,图像解决等,须要性能运算速度快、全体性能高的计算机,尤其在CPU、...
a... Adobeillustrator,常被称为“AI”,是一种运行于出版、多媒体和在线图像的工业规范矢量...
手... 上方这几款手机画图软件各具特征,可依据团体的绘画需求微格调选用适宜自己的软件。 1、画环球:配置弱小...
成... 成人电脑培训班费用在2000-区间。 1、初级电脑培训班:以office办公软件为主,学成之后重...
e... Excel中文翻译普通为电子表格,而其英文读音的中文谐音普通是“艾克赛奥”。 对于Excel:M...
求... 【Excel办公软件视频教程全套】网络资源高清在线链接: 【Excel办公软件视频教程全套】 寻觅`...
合... 合肥办公软件培训班费用2000元到元不等。 合肥办公软件培训课程学费会依据所报读的班级不同而不同,多...
北... 北京办公软件培训班介绍北大青鸟、达内教育。 1、北大青鸟 北大青鸟职业教育,由北大青鸟与印度阿博泰克...
罕... 本文旨在概述《罕用办公软件运行》这本教材,它关键针对职业学校的“罕用办公软件运行”课程和CEAC认证...
办... 办公软件操作关键包括以下内容: 1. 文字解决:这是办公软件的外围配置之一。 关键包括创立、编辑...