Apple risolve altri 3 problemi di sicurezza zero-day
Aggiornamenti critici per proteggere gli utenti Apple da attacchi zero-day
In un aggiornamento di sicurezza di emergenza, Apple ha identificato tre vulnerabilità zero-day che colpiscono iPhone e Mac e che sono attivamente sfruttate.
I dettagli delle vulnerabilità
Una delle vulnerabilità, identificata come CVE-2023-41992, è una falla trovata nel Kernel Framework che i criminali informatici possono sfruttare per ottenere privilegi elevati. Le altre due vulnerabilità, identificate come CVE-2023-41993 e CVE-2023-41991, sono presenti rispettivamente nel motore di rendering WebKit e nel framework di sicurezza. Sfruttando queste vulnerabilità, i criminali informatici possono eludere la validazione delle firme e ottenere l'esecuzione arbitraria di codice tramite pagine web malevoli, secondo l'avviso di Apple.
Dispositivi interessati e fix
I dispositivi colpiti da queste vulnerabilità zero-day variano tra modelli più vecchi e più recenti di prodotti Apple, tra cui iPhone 8 e successivi, iPad mini 5ª generazione e successivi, tutti i Mac con macOS Monterey o successivi e Apple Watch Series 4 e successivi. I problemi sono stati risolti nelle versioni iOS 16.7, iPadOS 16.7, OS 17.0.1, iPadOS 17.0.1 e Safari 16.6.1. Gli esperti di Citizen Lab e del Gruppo di Analisi delle Minacce di Google, Bill Marczak e Maddie Stone, hanno scoperto e segnalato per primi queste vulnerabilità.
Estensione degli attacchi e sfruttamento
Sebbene i dettagli sugli attacchi in corso siano ancora sconosciuti, si sa che le vulnerabilità sono oggetto di attacchi attivi. Secondo il National Vulnerability Database, è stata segnalata un'eventuale attività degli exploit su versioni precedenti di iOS prima della versione 16.7, ma l'estensione del loro sfruttamento è ancora sconosciuta.
Seguici su Twitter per altre pillole come questa22/09/2023 16:35
Marco Verro