CISA เตือนถึงช่องโหว่ Apple iOS และ macOS ที่มีการแสวงหาผลประโยชน์
2024.02.02
CISA เตือนถึงช่องโหว่ Apple iOS และ macOS ที่มีการแสวงหาผลประโยชน์
เมื่อวันพุธที่ผ่านมา หน่วยงานรักษาความปลอดภัยทางไซเบอร์และโครงสร้างพื้นฐานของสหรัฐอเมริกา (CISA) ได้เพิ่มข้อบกพร่องที่มีความรุนแรงสูงซึ่งส่งผลกระทบต่อ iOS, iPadOS, macOS, tvOS และ watchOS ลงในแค็ตตาล็อก Known Exploited Vulnerabilities ( KEV ) โดยอิงตามหลักฐานของการแสวงหาผลประโยชน์ที่มีการใช้งานอยู่
ช่องโหว่นี้ติดตามเป็น CVE-2022-48618 (คะแนน CVSS: 7.8) เกี่ยวข้องกับข้อบกพร่องในองค์ประกอบเคอร์เนล
“ผู้โจมตีที่มีความสามารถในการอ่านและเขียนโดยพลการอาจสามารถเลี่ยงผ่าน Pointer Authenticationได้” Apple กล่าวในคำแนะนำ และเสริมว่าปัญหา “อาจถูกนำไปใช้ประโยชน์กับ iOS เวอร์ชันที่เปิดตัวก่อน iOS 15.7.1”
ผู้ผลิต iPhone กล่าวว่าปัญหาได้รับการแก้ไขแล้วด้วยการปรับปรุงการตรวจสอบให้ดียิ่งขึ้น ขณะนี้ยังไม่เป็นที่ทราบแน่ชัดว่าช่องโหว่นี้ถูกนำมาใช้เป็นอาวุธในการโจมตีในโลกแห่งความเป็นจริงได้อย่างไร
สิ่งที่น่าสนใจคือแพตช์สำหรับข้อบกพร่องดังกล่าวเผยแพร่เมื่อวันที่ 13 ธันวาคม 2022 โดยมีการเปิดตัวiOS 16.2, iPadOS 16.2 , macOS Ventura 13.1 , tvOS 16.2และwatchOS 9.2แม้ว่าจะเปิดเผยต่อสาธารณะเพียงมากกว่าหนึ่งปีต่อมาในวันที่ 9 มกราคมก็ตาม 2024.
เป็นที่น่าสังเกตว่า Apple ได้แก้ไขข้อบกพร่องที่คล้ายกันในเคอร์เนล ( CVE-2022-32844 , คะแนน CVSS: 6.3) ใน iOS 15.6 และ iPadOS 15.6 ซึ่งวางจำหน่ายเมื่อวันที่ 20 กรกฎาคม 2022 ยังไม่ชัดเจนในทันทีว่าช่องโหว่ทั้งสองนั้น ที่เกี่ยวข้อง.
“แอพที่มีความสามารถในการอ่านและเขียนเคอร์เนลตามอำเภอใจอาจสามารถข้ามการตรวจสอบตัวชี้ได้” บริษัท กล่าวในขณะนั้น “ปัญหาตรรกะได้รับการแก้ไขแล้วด้วยการปรับปรุงการจัดการสถานะให้ดียิ่งขึ้น”
เนื่องจากมีการใช้ CVE-2022-48618 อย่างต่อเนื่อง CISA จึงแนะนำให้หน่วยงาน Federal Civilian Executive Branch (FCEB) ดำเนินการแก้ไขภายในวันที่ 21 กุมภาพันธ์ 2024
การพัฒนายังมาพร้อมกับการที่ Apple ขยายแพตช์สำหรับข้อบกพร่องด้านความปลอดภัยที่ถูกใช้ประโยชน์อย่างแข็งขันในกลไกเบราว์เซอร์ WebKit ( CVE-2024-23222 , คะแนน CVSS: 8.8) เพื่อรวมชุดหูฟัง Apple Vision Pro การแก้ไขนี้มีอยู่ในVisionOS 1.0.2
Reference : https://thehackernews.com/2024/02/cisa-warns-of-active-exploitation-of.html
ขอบคุณครับ
บริษัท a2network (Thailand ) จำกัด
ติดต่อ : 02-261-3020
บทความที่เกี่ยวข้อง
ข่าว
ความปลอดภัย
ตำรวจสิงคโปร์จับกุมแฮกเกอร์ 6 รายที่เชื่อมโยงกับกลุ่มอาชญากรไซเบอร์ระดับโลก
ชายทั้ง 6 คน อายุระหว่าง 32-42 ปี ถูกสงสัยว่ามีส่วนเกี่ยวข้องกับ "กลุ่มอาชญากรระดับโลก" ที่ก่ออาชญากรรมไซเบอร์ จากปฏิบัติการดังกล่าว ทางการได้ยึดอุปกรณ์อิเล็กทรอนิกส์และเงินสดได้ นอกจากนี้ ชายสัญชาติสิงคโปร์ยังถูกตั้งข้อหาสนับสนุนการเข้าถึงเว็บไซต์โดยไม่ได้รับอนุญาต ซึ่งเป็นความผิดที่ต้องรับโทษปรับไม่เกิน 5,000 ดอลลาร์สิงคโปร์ (3,830 ดอลลาร์สหรัฐ) หรือจำคุกไม่เกิน 2 ปี หรือทั้งจำทั้งปรับ สำหรับผู้กระทำผิดครั้งแรก
2024.09.12
กฎหมาย
ข่าว
ความปลอดภัย
FBI ยึดโดเมน 32 โดเมน ที่เชื่อมโยงกับรัสเซีย เพื่อโจมตีการเลือกตั้งของสหรัฐฯ
กระทรวงยุติธรรมสหรัฐฯ ประกาศว่า หน่วยงาน FBI ได้ยึดโดเมนเว็บไซต์ จำนวน 32 โดเมน ที่เชื่อมโยงกับกลุ่มเครือข่ายปฏิบัติการของรัสเซีย
2024.09.10
ข่าว
ความปลอดภัย
แฮกเกอร์เกาหลีเหนือใช้ FudModule Rootkit ผ่านการใช้ประโยชน์จากช่องโหว่ Zero-Day ของ Chrome
ข้อบกพร่องด้านความปลอดภัยที่เพิ่งได้รับการแก้ไขใน Google Chrome และเว็บเบราว์เซอร์ Chromium อื่นๆ ถูกใช้ประโยชน์เป็นช่องโหว่แบบ zero-day โดยผู้ก่อการร้ายจากเกาหลีเหนือในแคมเปญที่ออกแบบมาเพื่อส่งมอบรูทคิท FudModule การพัฒนานี้แสดงให้เห็นถึงความพยายามอย่างต่อเนื่องของศัตรูซึ่งเป็นรัฐชาติที่เคยใช้ช่องโหว่ Windows แบบ zero-day มากมายในคลังอาวุธของตนในช่วงไม่กี่เดือนที่ผ่านมา
2024.09.02