CISA เตือนถึงช่องโหว่ Apple iOS และ macOS ที่มีการแสวงหาผลประโยชน์
2024.02.02
CISA เตือนถึงช่องโหว่ Apple iOS และ macOS ที่มีการแสวงหาผลประโยชน์
เมื่อวันพุธที่ผ่านมา หน่วยงานรักษาความปลอดภัยทางไซเบอร์และโครงสร้างพื้นฐานของสหรัฐอเมริกา (CISA) ได้เพิ่มข้อบกพร่องที่มีความรุนแรงสูงซึ่งส่งผลกระทบต่อ iOS, iPadOS, macOS, tvOS และ watchOS ลงในแค็ตตาล็อก Known Exploited Vulnerabilities ( KEV ) โดยอิงตามหลักฐานของการแสวงหาผลประโยชน์ที่มีการใช้งานอยู่
ช่องโหว่นี้ติดตามเป็น CVE-2022-48618 (คะแนน CVSS: 7.8) เกี่ยวข้องกับข้อบกพร่องในองค์ประกอบเคอร์เนล
“ผู้โจมตีที่มีความสามารถในการอ่านและเขียนโดยพลการอาจสามารถเลี่ยงผ่าน Pointer Authenticationได้” Apple กล่าวในคำแนะนำ และเสริมว่าปัญหา “อาจถูกนำไปใช้ประโยชน์กับ iOS เวอร์ชันที่เปิดตัวก่อน iOS 15.7.1”
ผู้ผลิต iPhone กล่าวว่าปัญหาได้รับการแก้ไขแล้วด้วยการปรับปรุงการตรวจสอบให้ดียิ่งขึ้น ขณะนี้ยังไม่เป็นที่ทราบแน่ชัดว่าช่องโหว่นี้ถูกนำมาใช้เป็นอาวุธในการโจมตีในโลกแห่งความเป็นจริงได้อย่างไร
สิ่งที่น่าสนใจคือแพตช์สำหรับข้อบกพร่องดังกล่าวเผยแพร่เมื่อวันที่ 13 ธันวาคม 2022 โดยมีการเปิดตัวiOS 16.2, iPadOS 16.2 , macOS Ventura 13.1 , tvOS 16.2และwatchOS 9.2แม้ว่าจะเปิดเผยต่อสาธารณะเพียงมากกว่าหนึ่งปีต่อมาในวันที่ 9 มกราคมก็ตาม 2024.
เป็นที่น่าสังเกตว่า Apple ได้แก้ไขข้อบกพร่องที่คล้ายกันในเคอร์เนล ( CVE-2022-32844 , คะแนน CVSS: 6.3) ใน iOS 15.6 และ iPadOS 15.6 ซึ่งวางจำหน่ายเมื่อวันที่ 20 กรกฎาคม 2022 ยังไม่ชัดเจนในทันทีว่าช่องโหว่ทั้งสองนั้น ที่เกี่ยวข้อง.
“แอพที่มีความสามารถในการอ่านและเขียนเคอร์เนลตามอำเภอใจอาจสามารถข้ามการตรวจสอบตัวชี้ได้” บริษัท กล่าวในขณะนั้น “ปัญหาตรรกะได้รับการแก้ไขแล้วด้วยการปรับปรุงการจัดการสถานะให้ดียิ่งขึ้น”
เนื่องจากมีการใช้ CVE-2022-48618 อย่างต่อเนื่อง CISA จึงแนะนำให้หน่วยงาน Federal Civilian Executive Branch (FCEB) ดำเนินการแก้ไขภายในวันที่ 21 กุมภาพันธ์ 2024
การพัฒนายังมาพร้อมกับการที่ Apple ขยายแพตช์สำหรับข้อบกพร่องด้านความปลอดภัยที่ถูกใช้ประโยชน์อย่างแข็งขันในกลไกเบราว์เซอร์ WebKit ( CVE-2024-23222 , คะแนน CVSS: 8.8) เพื่อรวมชุดหูฟัง Apple Vision Pro การแก้ไขนี้มีอยู่ในVisionOS 1.0.2
Reference : https://thehackernews.com/2024/02/cisa-warns-of-active-exploitation-of.html
ขอบคุณครับ
บริษัท a2network (Thailand ) จำกัด
ติดต่อ : 02-261-3020
บทความที่เกี่ยวข้อง
กฎหมาย
กรณีศึกษา
ข่าว
Google เตรียมลบบันทึกการท่องเว็บนับพันล้านรายการ ตามข้อตกลงยุติคดีความเป็นส่วนตัว ‘โหมดไม่ระบุตัวตน’
Google ได้ตกลงที่จะล้างบันทึกข้อมูลนับพันล้านรายการ ที่แสดงกิจกรรมการท่องเว็บไซต์ของผู้ใช้งาน เพื่อยุติคดีที่ถูกฟ้องร้องว่า Google ได้ทำการติดตามกิจกรรมของพวกเขา
2024.04.23
กรณีศึกษา
ข่าว
ความปลอดภัย
Top 10 Brands ที่ถูกแอบอ้างมากที่สุด เพื่อใช้ในการหลอกลวงแบบฟิชชิ่ง ในไตรมาสที่ 1 ของปี 2024
โดยรายชื่อแบรนด์ 10 อันดับแรก ที่ถูกแอบอ้างเพื่อใช้ในการหลอกลวงแบบฟิชชิ่ง ในไตรมาสที่ 1 ของปี 2024 ได้แก่
2024.04.18
ข่าว
ความปลอดภัย
ข้อควรพิจารณาสำหรับความปลอดภัยทางไซเบอร์ของปฏิบัติการเทคโนโลยี
เทคโนโลยีการดำเนินงาน (OT) หมายถึงฮาร์ดแวร์และซอฟต์แวร์ที่ใช้ในการเปลี่ยนแปลง ตรวจสอบ หรือควบคุมอุปกรณ์ กระบวนการ และเหตุการณ์ทางกายภาพขององค์กร ต่างจากระบบเทคโนโลยีสารสนเทศ (IT) แบบดั้งเดิม ระบบ OT ส่งผลโดยตรงต่อโลกทางกายภาพ คุณลักษณะเฉพาะของ OT นี้นำมาซึ่งข้อควรพิจารณาด้านความปลอดภัยทางไซเบอร์เพิ่มเติมซึ่งปกติแล้วจะไม่มีอยู่ในสถาปัตยกรรมความปลอดภัยด้านไอทีทั่วไป การบรรจบกันของ IT และ OT ในอดีต ไอทีและเทคโนโลยีการดำเนินงาน (OT) ดำเนินการแยกจากกัน โดยแต่ละแห่งมีชุดโปรโตคอล มาตรฐาน และมาตรการรักษาความปลอดภัยทางไซเบอร์ของตัวเอง อย่างไรก็ตาม โดเมนทั้งสองนี้มาบรรจบกันมากขึ้นกับการกำเนิดของ Industrial Internet of Things (IIoT) แม้ว่าประโยชน์ในแง่ของประสิทธิภาพที่เพิ่มขึ้นและการตัดสินใจที่ขับเคลื่อนด้วยข้อมูล การบรรจบกันนี้ยังทำให้ระบบ OT เผชิญกับภัยคุกคามทางไซเบอร์แบบเดียวกับที่ระบบไอทีเผชิญ
2024.04.05