Parches de emergencia que corrigen dos días cero en macOS e iOS de Apple (reportado anónimamente) han sido liberados. La compañía dijo que las fallas han sido explotadas en la naturaleza..
Las vulnerabilidades se han corregido en iOS y iPadOS. 15.4.1, macOS Monterrey 12.3.1, TVOS 15.4.1, y watchos 8.5.1.
CVE-2022-22674 y CVE-2022-22675: Detalles Técnicos
CVE-2022-22675, que ha sido utilizado en ataques, es una vulnerabilidad de escritura fuera de banda ubicada en el componente de decodificación de audio y video llamado AppleAVD. La vulnerabilidad podría conducir a la ejecución de código arbitrario (también conocido como ejecución remota de código) con privilegios del kernel. La vulnerabilidad se ha solucionado con una verificación de límites mejorada.
La otra vulnerabilidad ha sido identificada como CVE-2022-22674, que es un problema de lectura fuera de los límites en el módulo del controlador de gráficos Intel. El problema podría permitir que actores maliciosos lean la memoria del kernel, y también se ha abordado con una validación de entrada mejorada. Hay evidencia de exploits activos, demasiado, Manzana dijo.
A principios de este año, El investigador de seguridad Ryan Pickren descubrió e informó a Apple cuatro vulnerabilidades de macOS que expusieron el navegador Safari.
El truco del investigador "obtuvo con éxito acceso no autorizado a la cámara al explotar una serie de problemas con iCloud Sharing y Safari 15". Como resultado de la investigación, 4 aparecieron fallas de día cero – CVE-2021-30861, CVE-2021-30975, y dos sin CVE. Pickren reportó la cadena de vulnerabilidades a Apple y fue premiado $100,500 como una recompensa.