Cette semaine, Apple a publié une mise à jour d'urgence pour résoudre une nouvelle vulnérabilité zero-day qui affecte macOS et iOS.
CVE-2022-32917 Jour zéro: vue d'ensemble
Des rapports indiquent que le zero-day a déjà été exploité à l'état sauvage. Suivi en tant que CVE-2022-32917 et signalé de manière anonyme, la faille pourrait permettre à des applications malveillantes d'effectuer des attaques d'exécution de code arbitraire avec les privilèges du noyau.
La liste des appareils Apple concernés comprend l'iPhone 6 et ensuite, tous les modèles d'iPad Pro, ipad air 2 et ensuite, iPad 5e génération et versions ultérieures, ipad mini 4 et ensuite, 7ème génération d'iPod touch, et macOS Big Sur 11.7 et macOS Monterey 12.6. Apple a confirmé l'exploitation de CVE-2022-32917. La faille a été corrigée avec des contrôles de limites améliorés, a indiqué la compagnie.
Il est également à noter qu'Apple a rétroporté le correctif pour CVE-2022-32894, qui est un autre jour zéro, dans macOS Big Sur 11.7 suite à la publication de mises à jour de sécurité supplémentaires en août 31 pour résoudre le même problème dans les anciens iPhones et iPads.
Qu'est-ce que le rétroportage?
Rétroportage se produit lorsqu'un correctif logiciel ou une mise à jour est extrait d'une version récente du logiciel et appliqué à une version plus ancienne du même logiciel. Le rétroportage est courant dans les applications héritées ou les anciennes versions toujours prises en charge par le développeur.
Tous les utilisateurs concernés doivent mettre à niveau leurs appareils Apple contre les vulnérabilités dès que possible. Même si les zero-days ont très probablement été utilisés dans des attaques très ciblées, le risque de laisser vos appareils exposés à des attaques est réel.
En août, la société a fixé deux autres jours zéro dans macOS, iOS et iPadOS. Les jours zéro, connue sous le nom de CVE-2022-32893 et CVE-2022-32894 (le patch pour lequel vient d'être rétroporté), ont été exploités dans la nature contre des appareils exposés. Les deux problèmes ont été résolus avec une vérification améliorée des limites.