1715519331
2024-05-12 12:12:29
AppleはWindows用iTunesの重大な脆弱性を修正した
ゲッティ
Windows 10およびWindows 11ユーザー向けのiTunesアプリケーションに重大なセキュリティ脆弱性があり、悪意のある攻撃者がリモートでコードを任意に実行できる可能性があることを、Appleは5月8日に公開したサポート文書で認めた。
CVE-2024-27793 とは何ですか?
CVE-2024-27793 の発見の背後には、テキサス大学オースティン校の博士課程学生でありセキュリティ研究者である Willy R. Vasquez 氏がいます。彼のサンドボックス コードの貢献は Firefox 117 Web ブラウザで確認できます。 脆弱性、 Common Vulnerability Scoring System v3 を使用して重大と評価される、最終的に使用されるメディア パイプラインを定義する CoreMedia フレームワークに影響を与えます。メディア サンプルを処理し、メディア データのキューを管理する」とAppleは述べています。
ForbesApple が再びハッキング – これら 2 人のハッカーはセキュリティ上の欠陥を見つけるのをやめられないデイビー・ワインダー著
Apple は、調査が行われ修正が利用可能になるまで、「セキュリティ問題を開示、議論、確認」しません。 良いニュースとしては、そのような修正が現在利用可能になっているということですが、この脆弱性の詳細はまだほとんどわかっていません。 私は Apple と Vasquez の両方にさらなる情報を求めて問い合わせており、さらに何かわかり次第この記事を更新する予定です。
Apple iTunes の脆弱性の影響を受けるのはどのユーザーですか?
既知のことは、このセキュリティ情報の掲載に合わせて 5 月 8 日にリリースされた 12.13.2 より前のバージョンの iTunes for Windows アプリに適用されるということです。 特に、Windows 10 および 11 プラットフォームで実行されているアプリの iTunes ユーザーは注意してください。 による セキュリティ文書 Apple サポートによって公開されたこの脆弱性の影響は、「ファイルを解析すると、アプリが予期せず終了したり、任意のコードが実行されたりする可能性がある」というものです。
つまり、攻撃者はファイルの解析中に悪意を持って作成されたリクエストをトリガーし、任意のコードを実行できる可能性があります。 攻撃者は、問題の Windows マシンにローカル アクセスできる人物である必要はありません。 この脆弱性がそのようなリモート コード実行につながる可能性があることが、CVSS v3 の重要評価が 10 点中 9.1 となった主な理由です。Apple が「改善されたチェックで解決されました。」
ForbesMystery Apple ID のパスワードが iPhone、iPad、Mac ユーザーにリセットされる By Davey Winder
脆弱性データベース リソースによると、 CVE-2024-27793 は、いかなる認証形式も必要とせず、リモートから簡単に悪用される可能性があります。。 ただし、悪用を成功させるにはユーザーの介入が必要です。 これは、リンクをクリックするか、悪意のあるファイルが CoreMedia によって解析されるサイトにアクセスすることによって行われると考えられます。
#AppleWindows #1011ユーザーの重大なセキュリティ脆弱性に対処