Una vulnerabilità zero-day in iOS, iPadOS, e macOS è stato appena corretto con un aggiornamento di sicurezza urgente. Apple ha detto che il giorno zero potrebbe essere stato sfruttato.
CVE-2021-30807 Zero-Day sfruttato in natura
Conosciuto come CVE-2021-30807, il difetto è un problema di corruzione della memoria che si trova nel componente IOMobileFrameBuffer, un'estensione del kernel che gestisce il framebuffer dello schermo che esiste sia in iOS che in macOS. Poco detto, si potrebbe abusare del bug zero-day per eseguire codice arbitrario con i privilegi del kernel. Il problema è stato risolto in base alla piattaforma del dispositivo specifica.
Apple ha rilasciato tre aggiornamenti, iOS 14.7., iPadOS 14.7.1 e macOS Big Sur 11.5.1 per correggere la vulnerabilità su ciascuna delle piattaforme lunedì.
Secondo Database delle vulnerabilità, "è stata trovata una vulnerabilità in Apple iOS e iPadOS." Valutato come critico, il difetto potrebbe causare la corruzione della memoria, e in termini di impatto, potrebbe influire sulla riservatezza, integrità, e disponibilità.
A causa del difetto, un'applicazione può essere in grado di eseguire codice arbitrario con i privilegi del kernel. Apple non ha rilasciato alcuna descrizione tecnica dettagliata, per limitare la possibilità dell'armamento del giorno zero. Inoltre, ci sono indicazioni che CVE-2021-30807 potrebbe essere stato utilizzato in attacchi in natura. Questo è anche il tredicesimo problema zero-fay che Apple ha risolto finora in 2021.
Gli zero-day precedenti includono CVE-2021-1782, CVE-2021-1870, e CVE-2021-1871 in iOS e iPadOS; CVE-2021-30657 in macOS che è stato sfruttato dal malware Shlayer; CVE-2021-30737, CVE-2021-30761, CVE-2021-30762 in iOS.
Apparentemente, c'è un codice exploit proof-of-concept disponibile in natura, quindi è altamente consigliabile applicare la patch urgente contro CVE-2021-30807.