1709795876
2024-03-06 16:35:29
今日は新旧のiPhoneにセキュリティパッチを適用する重要な日です。
Appleは火曜日、同社の主力プラットフォームであるiOSプラットフォームの複数のセキュリティ上の欠陥を修正する緊急ソフトウェアアップデートを公開し、ゼロデイエクスプロイトの証拠が存在すると警告した。
クパチーノのデバイス メーカーは、いくつかのモバイル OS アップデートを出荷しました – iOS 17.4、iPadOS 17.4、 そして iOS16.7.6 — セキュリティ上の欠陥と実際に悪用が確認されたことを、簡潔な注記でカバーしています。「Apple は、この問題が悪用された可能性があるという報告を認識しています。」
悪用された脆弱性は次の 2 つです。
- カーネル (CVE-2024-23225) — 任意のカーネル読み取りおよび書き込み機能を持つ攻撃者は、カーネル メモリ保護をバイパスできる可能性があります。 Apple は、この問題が悪用された可能性があるという報告を認識しています。 説明: メモリ破損の問題は、検証を改善することで解決されました。
- RTKit (CVE-2024-23296) — 任意のカーネル読み取りおよび書き込み機能を持つ攻撃者は、カーネル メモリ保護をバイパスできる可能性があります。 Apple は、この問題が悪用された可能性があるという報告を認識しています。 メモリ破損の問題は、検証を改善することで解決されました。
同社は、このカーネルの欠陥を古いバージョンの iOS の「悪用された」カテゴリにマークしました。
Apple はまた、アプリが機密の位置情報を読み取れる可能性があるアクセシビリティ機能のプライバシー上の欠陥にもパッチを適用しました。 もう 1 つは、ロックされたプライベート ブラウジングが有効になっているときにタブ グループを切り替えるときに、ユーザーのロックされたタブが露出する Safari プライベート ブラウジングのバグです。
同社は、追加の脆弱性を説明する CVE が今後アドバイザリーに追加される予定であると述べ、さらに複数の修正がまだ文書化されていないことを示唆しています。
関連している: CISAがiOSエクスプロイトを警告、AppleがVision Proの欠陥にパッチを適用
関連している: Apple、iOS 17.3を出荷、WebKitのゼロデイ悪用を警告
関連している: VMware が ESXi Sandbox エスケープの重大な欠陥にパッチを適用
関連している: Windows ゼロデイが北朝鮮のハッカーによって悪用される
#AppleiOS #17.4アップデートでゼロデイ攻撃を鈍化