این نقص که بهعنوان CVE-2023-38606 ردیابی میشود، در kernel وجود دارد و به یک برنامه مخرب اجازه میدهد تا وضعیت حساس هسته را به طور بالقوه تغییر دهد. این شرکت گفت که با بهبود state management آن را برطرف کرده است.
این غول فناوری در مشاوره خود خاطرنشان کرد: اپل از گزارشی آگاه است مبنی بر اینکه این مشکل ممکن است به طور فعال در برابر نسخههای iOS منتشر شده قبل از iOS 15.7.1 مورد بهرهبرداری قرار گرفته باشد.
شایانذکر است که CVE-2023-38606 سومین آسیبپذیری امنیتی است که در ارتباط با Operation Triangulation، یک کمپین جاسوسی سایبری تلفن همراه پیچیده که دستگاههای iOS را از سال ۲۰۱۹ با استفاده از یک زنجیره بهرهبرداری با کلیک صفر هدف قرار میدهد، کشف شده است. دو نقص روز صفر دیگر، CVE-2023-32434 و CVE-2023-32435، ماه گذشته توسط اپل وصله شدند.
محققین کسپرسکی والنتین پاشکوف، میخائیل وینوگرادوف، گئورگی کوچرین، لئونید بزورشنکو و بوریس لارین مسئول کشف و گزارش این نقص هستند. این بهروزرسانیها برای دستگاهها و سیستمعاملهای زیر در دسترس هستند:
- iOS 16.6 و iPadOS 16.6: آیفون ۸ و بالاتر، iPad Pro (همه مدلها)، iPad Air نسل ۳ به بعد، iPad نسل ۵ به بعد، و iPad mini نسل ۵ به بعد
- iOS 15.7.8 و iPadOS 15.7.8: آیفون ۶s (همه مدلها)، iPhone 7 (همه مدلها)، iPhone SE (نسل اول)، iPad Air 2، iPad mini (نسل چهارم) و iPod touch (نسل هفتم)
- macOS Ventura 13.5 ،macOS Monterey 12.6.8 و macOS Big Sur 11.7.9
- Apple TV 4K :tvOS 16.6 (همه مدلها) و Apple TV HD
- Apple Watch Series 4 :watchOS 9.6 و بالاتر
با آخرین دور وصلهها، اپل در مجموع ۱۱ نقص روز صفر را که بر نرمافزارهایش تأثیر میگذارد از آغاز سال ۲۰۲۳ برطرف کرده است. همچنین این وصلهها، دو هفته پس از انتشار وصلههای اضطراری برای یک نقص اجرای کد از راه دور در WebKit که میتواند منجر به اجرای کد دلخواه شود (CVE-2023-37450) منتشر شدند.
منابع
[۱] https://support.apple.com/en-us/HT201222
[۲] https://thehackernews.com/2023/06/new-report-exposes-operation.html
[۳] https://thehackernews.com/2023/06/zero-day-alert-apple-releases-patches.html
[۴] https://apa.aut.ac.ir/?p=9846
[۵] https://thehackernews.com/2023/07/apple-rolls-out-urgent-patches-for-zero.html
ثبت ديدگاه