Apple发布安全更新解决iPad、iPhone的相同安全问题
创始人
2026-01-16 09:05:37
0

Apple 发布了安全更新,以解决两个在野外被积极利用并针对 iPad、Mac 和 iPhone 的零日漏洞。

这些漏洞被跟踪为 CVE-2023-28205 和 CVE-2023-28206。 根据苹果公司的安全通报,这些修复程序解决了谷歌威胁分析小组的 Clément Lecigne 和国际特赦组织安全实验室的 Donncha Ó Cearbhaill 发现的相同安全问题。

最新的零日漏洞影响 iPhone 8 及更高版本、所有型号的 iPad Pro、第三代 iPad Air 及更高版本、第五代 iPad 及更高版本、第五代 iPad mini 及更高版本以及 Mac 版 macOS Ventura。

Sophos 安全研究员 Paul Ducklin 表示:“这些更新解决了两个不同的漏洞。重要的是,这两个漏洞不仅被描述为导致‘任意代码执行’,而且还被描述为‘主动利用’,使它们成为零日漏洞。”在一篇博客文章中。

由于 Apple 的 IOSurfaceAccelerator 显示代码中存在越界写入缺陷(编号为 CVE-2023-28206),任何 iOS 应用程序都可以使用内核权限执行任意代码。

达克林说:“这个漏洞允许诱杀本机应用程序将自己的恶意代码直接注入操作系统内核本身。” “内核代码执行错误不可避免地比应用程序级错误严重得多,因为内核负责管理整个系统的安全,包括应用程序可以获得哪些权限以及应用程序之间如何自由共享文件和数据。”

越界写入是指在缓冲区开始之前或结束之后写入数据。 Mitre 的常见漏洞枚举网站称,“这通常会导致数据损坏、崩溃或代码执行”。

尽管苹果公司表示“了解有关此问题可能已被积极利用的报道”,但它并未将此类漏洞归因于任何特定的网络犯罪或民族国家组织。

另一个漏洞(编号为 CVE-2023-28205)存在于 iOS 和 Apple 设备上使用的开源 Web 浏览器引擎 WebKit 中。 WebKit 是Apple 的网页内容显示子系统。 未修补的“恶意制作的网络内容可能会导致任意代码执行”,它说。

WebKit 漏洞可能允许攻击者控制用户的浏览器或任何使用 WebKit 呈现和显示 HTML 内容的应用程序。 这些应用程序使用“WebKit 向您显示网页预览、向您显示帮助文本,甚至只是生成一个漂亮的屏幕”,Ducklin 说。

“苹果自己的 Safari 浏览器使用 WebKit,使其直接容易受到 WebKit bug 的影响。此外,苹果的 App Store 规则意味着 iPhone 和 iPad 上的所有浏览器都必须使用 WebKit,这使得这个 bug 在移动 Apple 设备上是一个真正的跨浏览器问题,”小鸭说。

攻击者也有可能将这两个漏洞链接在一起——例如系统漏洞修复软件,利用WebKit并利用它来转移内核漏洞。

内核级错误依赖于诱杀应用程序系统漏洞修复软件,由于其严格的应用程序商店围墙花园规则,这些应用程序本身通常对苹果设备构成威胁,这使得攻击者很难诱骗受害者安装流氓应用程序。

Ducklin 表示,“即使你愿意,用户也不会去市场并安装来自二手或非官方来源的应用程序,因此诈骗者需要先将他们的流氓应用程序偷偷带入应用程序商店,然后才能尝试说服你进入应用程序商店”。安装它。” 。 但是,当攻击者能够将远程破坏浏览器的漏洞与本地破坏内核的漏洞结合起来时,他们就可以完全避免应用商店问题。”

达克林说,这个错误就是这种情况。 第一个漏洞(编号为 CVE-2023-28205)允许攻击者远程接管手机的浏览器应用程序,此时攻击者拥有一个诱杀应用程序,可用于利用编号为 CVE-2023-28206 的漏洞进行攻击。错误接管了整个设备。

“请记住,由于所有具有 Web 显示功能的 App Store 应用程序都需要使用 WebKit,因此即使您安装了第三方浏览器而不是 Safari,CVE-2023-28205 错误也可能会影响您,”Ducklin 补充道。

相关内容

热门资讯

非... 很难说风险情绪是升温还是降温,但可以肯定的是,资本流动的方向已经发生了明显转变,在11月强劲的非农就...
学... 学习英语很难,但学习很有趣。---关于学习英语的那些事昨天收到一位读者的留言,希望我推荐一些好用的手...
玛... 说到建筑可视化工具,许多渲染程序都提供了一套非常复杂的工具,使专业人士能够发挥出最佳水平。ArchV...
D... 软件简介:恢复C盘空间,清理垃圾软件搬家 360,优化系统,此类软件一股清流。适用系统:Window...
电... 我是一个重度计算机用户,但我有一个非常坏的习惯,就是把软件或资源放在任何地方。我的想法是:我可以把它...
室... 随着我国房地产行业的蓬勃发展,国内室内设计行业也随之蓬勃发展,无论是开发商还是装修公司都赚得盆满钵满...
硬... 硬盘在电脑中占有重要的地位,它负责存储电脑中所有的数据和信息,如果硬盘出现故障,就会导致电脑中的数据...
室... 室内设计要学什么软件呢?在天湖教育看来,虽然室内设计涉及的软件很多室内设计软件教程,但是室内设计师最...
如... 点击蓝字关注我,激发孩子好奇心,培养动手创造力知识最有趣,快乐学编程如需软件请回复:DiskGeni...
室... 你是不是对室内设计感兴趣,但是因为没有基础知识而不知道怎么学?你是不是因为学不会室内设计而迷茫?如果...
硬... 硬盘可以说是电脑中最容易损坏的硬件之一了。因此在电脑维修过程中,由于硬盘问题而导致的电脑故障也是非常...
百... 下载提示:由于百度网盘自身原因,第一次打开可能会提示页面不存在,重新打开或者刷新页面即可。如果安装过...
国... 国家宪法日宪法是国家的根本法这是治国安邦的总方针。适用于全国全体公民具有最高法律效力确定国家的根本任...
硬... 1.隐藏分区法将坏道集中到一个分区,然后隐藏这个分区,使操作系统无法访问,从而达到修复的目的。这种方...
易... 小编有个朋友在互联网公司工作,经常用电脑易我数据恢复软件教程,电脑上保存了很多重要的数据。但是易我数...
市... 文丨刘科俊小学入学前要做好哪些准备?虽然每个学校的要求不一样,但多学点单词总是好的。在教孩子识字方面...
恒... 数字信息技术的变革让企业越来越信息化,即时通讯软件在企业日常生活中应用越来越广泛,并不断向平台化方向...
如... 很多朋友在使用电脑的时候都会遇到这种情况:想找一个文件,但是怎么找都找不到易我数据恢复软件教程,回收...
怎... 我刚刚不小心删除了一些非常重要的文件,现在我不知道如何恢复它们。你能给我一些建议吗?你有没有不小心删...
简... 我们经常需要恢复电脑数据,有时候我们可能会在回收站里找到数据易我数据恢复软件教程,但如果不在回收站里...