暂无图片
暂无图片
暂无图片
暂无图片
暂无图片

赶快更新!Apple 全系产品出现多个安全漏洞

运维之美 2023-02-17
287
公众号关注 「奇妙的 Linux 世界
设为「星标」,每天带你玩转 Linux !



The Hacker News 网站披露,苹果公司近日推出了 iOS、iPadOS、macOS 的安全更新,以解决一个 0day 漏洞(追踪为 CVE-2023-23529)。

研究表明,CVE-2023-23529 漏洞与 WebKit 开源浏览器引擎中的类型混淆错误有关,一旦攻击者成功利用,便可在目标系统上执行任意代码。



WebKit 是一个主要用于 Safari,Dashboard,Mail 和其它一些 Mac OS X 程序的开源浏览器引擎,在手机上的应用十分广泛(例如 Android、iPhone 等)。此外,WebKit 还应用在 Mac OS X 平台默认的 Safari 桌面浏览器内。


国内某安全厂商监测到多个 Apple 漏洞


除了上述提到的 CVE-2023-23529 安全漏洞,近段时间,国内某安全厂商还监测了多个 Apple 官方发布的安全漏洞通知,主要包括:


Apple Kernel 权限提升漏洞(CVE-2023-23514)


Apple macOS Ventura 敏感信息泄露漏洞(CVE-2023-23522)


相较于其它两个漏洞,CVE-2023-23529 影响范围及危害程度最严重,该漏洞允许未经身份认证的远程攻击者诱骗受害者访问其特制的恶意网站,使 WebKit 处理网页内容时触发类型混淆错误,最终在目标系统上实现任意代码执行。


影响苹果多个版本产品:


iPhone 8 及更高版本


iPad Pro(所有型号)


iPad Air 第三代及更高版本


iPad 第五代及更新版本


iPad mini 第五代和更高版本


运行 macOS Ventura 的 Mac


此外,攻击者可组合利用 CVE-2023-23529 和 CVE-2023-23514 漏洞提升权限并逃逸 Safari 沙箱。值得注意的是,安全研究人员已经发现 Apple WebKit 任意代码执行漏洞 CVE-2023-23529 在野利用的迹象,鉴于这些漏洞影响范围较大,建议客户尽快做好自查及防护。

苹果已发布了安全更新

2 月14 日,苹果官方正式发布了 iOS 16.3.1 安全更新, 修复了 CVE-2023-23529 高危漏洞,建议用户尽快升级。


官方更新日志显示,此次安全更新修复了存在于 WebKit 中的漏洞


WebKit 安全漏洞问题存在已久,2022 年,苹果总共修复了 10 个 0day,4 个漏洞是在 WebKit 中发现的。


参考文章:

https://thehackernews.com/2023/02/patch-now-apples-ios-ipados-macos-and.html

https://securityaffairs.com/142200/hacking/apple-zero-day-iphones-macs.html

https://www.sohu.com/a/640613206_120914897
https://www.secrss.com/articles/51867
 


本文转载自:「FreeBuf」,原文:https://url.hi-linux.com/CbhwX,版权归原作者所有。欢迎投稿,投稿邮箱: editor@hi-linux.com。



最近,我们建立了一个技术交流微信群。目前群里已加入了不少行业内的大神,有兴趣的同学可以加入和我们一起交流技术,在 「奇妙的 Linux 世界」 公众号直接回复 「加群」 邀请你入群。

你可能还喜欢

点击下方图片即可阅读

如何在 sudo 提权后使用别名命令


点击上方图片,『美团|饿了么』外卖红包天天免费领

更多有趣的互联网新鲜事,关注「奇妙的互联网」视频号全了解!

文章转载自运维之美,如果涉嫌侵权,请发送邮件至:contact@modb.pro进行举报,并提供相关证据,一经查实,墨天轮将立刻删除相关内容。

评论