CISA เตือนถึงช่องโหว่ Apple iOS และ macOS ที่มีการแสวงหาผลประโยชน์
2024.02.02
CISA เตือนถึงช่องโหว่ Apple iOS และ macOS ที่มีการแสวงหาผลประโยชน์
เมื่อวันพุธที่ผ่านมา หน่วยงานรักษาความปลอดภัยทางไซเบอร์และโครงสร้างพื้นฐานของสหรัฐอเมริกา (CISA) ได้เพิ่มข้อบกพร่องที่มีความรุนแรงสูงซึ่งส่งผลกระทบต่อ iOS, iPadOS, macOS, tvOS และ watchOS ลงในแค็ตตาล็อก Known Exploited Vulnerabilities ( KEV ) โดยอิงตามหลักฐานของการแสวงหาผลประโยชน์ที่มีการใช้งานอยู่
ช่องโหว่นี้ติดตามเป็น CVE-2022-48618 (คะแนน CVSS: 7.8) เกี่ยวข้องกับข้อบกพร่องในองค์ประกอบเคอร์เนล
“ผู้โจมตีที่มีความสามารถในการอ่านและเขียนโดยพลการอาจสามารถเลี่ยงผ่าน Pointer Authenticationได้” Apple กล่าวในคำแนะนำ และเสริมว่าปัญหา “อาจถูกนำไปใช้ประโยชน์กับ iOS เวอร์ชันที่เปิดตัวก่อน iOS 15.7.1”
ผู้ผลิต iPhone กล่าวว่าปัญหาได้รับการแก้ไขแล้วด้วยการปรับปรุงการตรวจสอบให้ดียิ่งขึ้น ขณะนี้ยังไม่เป็นที่ทราบแน่ชัดว่าช่องโหว่นี้ถูกนำมาใช้เป็นอาวุธในการโจมตีในโลกแห่งความเป็นจริงได้อย่างไร
สิ่งที่น่าสนใจคือแพตช์สำหรับข้อบกพร่องดังกล่าวเผยแพร่เมื่อวันที่ 13 ธันวาคม 2022 โดยมีการเปิดตัวiOS 16.2, iPadOS 16.2 , macOS Ventura 13.1 , tvOS 16.2และwatchOS 9.2แม้ว่าจะเปิดเผยต่อสาธารณะเพียงมากกว่าหนึ่งปีต่อมาในวันที่ 9 มกราคมก็ตาม 2024.
เป็นที่น่าสังเกตว่า Apple ได้แก้ไขข้อบกพร่องที่คล้ายกันในเคอร์เนล ( CVE-2022-32844 , คะแนน CVSS: 6.3) ใน iOS 15.6 และ iPadOS 15.6 ซึ่งวางจำหน่ายเมื่อวันที่ 20 กรกฎาคม 2022 ยังไม่ชัดเจนในทันทีว่าช่องโหว่ทั้งสองนั้น ที่เกี่ยวข้อง.
“แอพที่มีความสามารถในการอ่านและเขียนเคอร์เนลตามอำเภอใจอาจสามารถข้ามการตรวจสอบตัวชี้ได้” บริษัท กล่าวในขณะนั้น “ปัญหาตรรกะได้รับการแก้ไขแล้วด้วยการปรับปรุงการจัดการสถานะให้ดียิ่งขึ้น”
เนื่องจากมีการใช้ CVE-2022-48618 อย่างต่อเนื่อง CISA จึงแนะนำให้หน่วยงาน Federal Civilian Executive Branch (FCEB) ดำเนินการแก้ไขภายในวันที่ 21 กุมภาพันธ์ 2024
การพัฒนายังมาพร้อมกับการที่ Apple ขยายแพตช์สำหรับข้อบกพร่องด้านความปลอดภัยที่ถูกใช้ประโยชน์อย่างแข็งขันในกลไกเบราว์เซอร์ WebKit ( CVE-2024-23222 , คะแนน CVSS: 8.8) เพื่อรวมชุดหูฟัง Apple Vision Pro การแก้ไขนี้มีอยู่ในVisionOS 1.0.2
Reference : https://thehackernews.com/2024/02/cisa-warns-of-active-exploitation-of.html
ขอบคุณครับ
บริษัท a2network (Thailand ) จำกัด
ติดต่อ : 02-261-3020
บทความที่เกี่ยวข้อง
ข่าว
ความปลอดภัย
บริษัทรักษาความปลอดภัยทางไซเบอร์ปฏิเสธการเทคโอเวอร์ Google มูลค่า 23,000 ล้านดอลลาร์
Wiz บริษัทรักษาความปลอดภัยทางไซเบอร์ของอิสราเอล ปฏิเสธข้อเสนอเทคโอเวอร์มูลค่า 23,000 ล้านดอลลาร์สหรัฐฯ (17,800 ล้านปอนด์) จากบริษัทแม่ของ Google อย่าง Alphabet ซึ่งถือเป็นการเข้าซื้อกิจการครั้งใหญ่ที่สุดเท่าที่เคยมีมา ในบันทึกภายในถึงพนักงานของ BBC ผู้ก่อตั้ง Wiz และประธานเจ้าหน้าที่บริหาร Assaf Rappaport กล่าวว่าเขา "รู้สึกยินดี" กับข้อเสนอนี้
2024.07.25
ข่าว
ความปลอดภัย
ทำความรู้จัก “CrowdStrike“ คืออะไร ? ต้นเหตุทำวิกฤติจอฟ้าทั่วโลก
ทำความรู้จัก “CrowdStrike“ คืออะไร ? ต้นเหตุทำวิกฤติจอฟ้าทั่วโลก
2024.07.23
ข่าว
ความปลอดภัย
โทรจัน Anatasa Banking กลับมาอีกครั้ง มุ่งเป้าไปที่ธนาคารในยุโรป
ตามข้อมูลใหม่โดยนักวิจัย ThreatFabric พบว่าแคมเปญโทรจันธนาคาร Anatsa พุ่งเป้าไปที่ธนาคารในยุโรปมากขึ้นเรื่อยๆ นับตั้งแต่เปิดตัวอีกครั้งในเดือนพฤศจิกายน พ.ศ. 2566 แคมเปญอานาตสาได้แสดงออกใน 5 กลุ่มที่แตกต่างกัน โดยกำหนดเป้าหมายไปยังภูมิภาคต่างๆ รวมถึงสโลวาเกีย สโลวีเนีย ควบคู่ไปกับพื้นที่ที่ได้รับผลกระทบก่อนหน้านี้ เช่น สหราชอาณาจักร เยอรมนี และสเปน โดยเฉพาะอย่างยิ่ง แคมเปญได้พัฒนากลยุทธ์ตั้งแต่ปีที่แล้ว โดยใช้วิธีการที่ซับซ้อน เช่น การละเมิดบริการการเข้าถึง และกระบวนการติดไวรัสหลายขั้นตอน
2024.06.06