CISA เตือนถึงช่องโหว่ Apple iOS และ macOS ที่มีการแสวงหาผลประโยชน์
2024.02.02
CISA เตือนถึงช่องโหว่ Apple iOS และ macOS ที่มีการแสวงหาผลประโยชน์
เมื่อวันพุธที่ผ่านมา หน่วยงานรักษาความปลอดภัยทางไซเบอร์และโครงสร้างพื้นฐานของสหรัฐอเมริกา (CISA) ได้เพิ่มข้อบกพร่องที่มีความรุนแรงสูงซึ่งส่งผลกระทบต่อ iOS, iPadOS, macOS, tvOS และ watchOS ลงในแค็ตตาล็อก Known Exploited Vulnerabilities ( KEV ) โดยอิงตามหลักฐานของการแสวงหาผลประโยชน์ที่มีการใช้งานอยู่
ช่องโหว่นี้ติดตามเป็น CVE-2022-48618 (คะแนน CVSS: 7.8) เกี่ยวข้องกับข้อบกพร่องในองค์ประกอบเคอร์เนล
“ผู้โจมตีที่มีความสามารถในการอ่านและเขียนโดยพลการอาจสามารถเลี่ยงผ่าน Pointer Authenticationได้” Apple กล่าวในคำแนะนำ และเสริมว่าปัญหา “อาจถูกนำไปใช้ประโยชน์กับ iOS เวอร์ชันที่เปิดตัวก่อน iOS 15.7.1”
ผู้ผลิต iPhone กล่าวว่าปัญหาได้รับการแก้ไขแล้วด้วยการปรับปรุงการตรวจสอบให้ดียิ่งขึ้น ขณะนี้ยังไม่เป็นที่ทราบแน่ชัดว่าช่องโหว่นี้ถูกนำมาใช้เป็นอาวุธในการโจมตีในโลกแห่งความเป็นจริงได้อย่างไร
สิ่งที่น่าสนใจคือแพตช์สำหรับข้อบกพร่องดังกล่าวเผยแพร่เมื่อวันที่ 13 ธันวาคม 2022 โดยมีการเปิดตัวiOS 16.2, iPadOS 16.2 , macOS Ventura 13.1 , tvOS 16.2และwatchOS 9.2แม้ว่าจะเปิดเผยต่อสาธารณะเพียงมากกว่าหนึ่งปีต่อมาในวันที่ 9 มกราคมก็ตาม 2024.
เป็นที่น่าสังเกตว่า Apple ได้แก้ไขข้อบกพร่องที่คล้ายกันในเคอร์เนล ( CVE-2022-32844 , คะแนน CVSS: 6.3) ใน iOS 15.6 และ iPadOS 15.6 ซึ่งวางจำหน่ายเมื่อวันที่ 20 กรกฎาคม 2022 ยังไม่ชัดเจนในทันทีว่าช่องโหว่ทั้งสองนั้น ที่เกี่ยวข้อง.
“แอพที่มีความสามารถในการอ่านและเขียนเคอร์เนลตามอำเภอใจอาจสามารถข้ามการตรวจสอบตัวชี้ได้” บริษัท กล่าวในขณะนั้น “ปัญหาตรรกะได้รับการแก้ไขแล้วด้วยการปรับปรุงการจัดการสถานะให้ดียิ่งขึ้น”
เนื่องจากมีการใช้ CVE-2022-48618 อย่างต่อเนื่อง CISA จึงแนะนำให้หน่วยงาน Federal Civilian Executive Branch (FCEB) ดำเนินการแก้ไขภายในวันที่ 21 กุมภาพันธ์ 2024
การพัฒนายังมาพร้อมกับการที่ Apple ขยายแพตช์สำหรับข้อบกพร่องด้านความปลอดภัยที่ถูกใช้ประโยชน์อย่างแข็งขันในกลไกเบราว์เซอร์ WebKit ( CVE-2024-23222 , คะแนน CVSS: 8.8) เพื่อรวมชุดหูฟัง Apple Vision Pro การแก้ไขนี้มีอยู่ในVisionOS 1.0.2
Reference : https://thehackernews.com/2024/02/cisa-warns-of-active-exploitation-of.html
ขอบคุณครับ
บริษัท a2network (Thailand ) จำกัด
ติดต่อ : 02-261-3020
บทความที่เกี่ยวข้อง
ข่าว
ความปลอดภัย
มัลแวร์ Octo2 ตัวใหม่คุกคามความปลอดภัยของธนาคารบนมือถือ
นักวิจัย ThreatFabric พบว่าตัวแปรนี้ลดเวลาแฝงได้อย่างมากระหว่างเซสชันการควบคุมระยะไกล แม้ภายใต้สภาวะเครือข่ายที่ไม่ดีก็ตาม ด้วยการเพิ่มประสิทธิภาพการส่งข้อมูล นอกจากนี้ Octo2 ยังบูรณาการเทคนิคการบดบังขั้นสูง รวมถึงอัลกอริทึมการสร้างโดเมน (DGA) ซึ่งทำให้มัลแวร์สามารถเปลี่ยนที่อยู่เซิร์ฟเวอร์คำสั่งและการควบคุม (C2) แบบไดนามิก ทำให้การตรวจจับมีความท้าทายยิ่งขึ้น
2024.09.27
ข่าว
บริการใหม่
โปรโมชั่น
สรุปข่าวลือ iPhone 16 Series มีอะไรใหม่บ้าง มีจำหน่ายแล้ววันนี้ !
2024.09.24
ข่าว
ความปลอดภัย
ตำรวจสิงคโปร์จับกุมแฮกเกอร์ 6 รายที่เชื่อมโยงกับกลุ่มอาชญากรไซเบอร์ระดับโลก
ชายทั้ง 6 คน อายุระหว่าง 32-42 ปี ถูกสงสัยว่ามีส่วนเกี่ยวข้องกับ "กลุ่มอาชญากรระดับโลก" ที่ก่ออาชญากรรมไซเบอร์ จากปฏิบัติการดังกล่าว ทางการได้ยึดอุปกรณ์อิเล็กทรอนิกส์และเงินสดได้ นอกจากนี้ ชายสัญชาติสิงคโปร์ยังถูกตั้งข้อหาสนับสนุนการเข้าถึงเว็บไซต์โดยไม่ได้รับอนุญาต ซึ่งเป็นความผิดที่ต้องรับโทษปรับไม่เกิน 5,000 ดอลลาร์สิงคโปร์ (3,830 ดอลลาร์สหรัฐ) หรือจำคุกไม่เกิน 2 ปี หรือทั้งจำทั้งปรับ สำหรับผู้กระทำผิดครั้งแรก
2024.09.12