Patch di emergenza che risolvono due zero-day su macOS e iOS di Apple (segnalato in forma anonima) sono stati rilasciati. La società ha affermato che i difetti sono stati sfruttati in natura.
Le vulnerabilità sono state corrette in iOS e iPadOS 15.4.1, macOS Monterey 12.3.1, TVOS 15.4.1, e watchos 8.5.1.
CVE-2022-22674 e CVE-2022-22675: Dettagli tecnici
CVE-2022-22675, che è stato utilizzato negli attacchi, è una vulnerabilità di scrittura fuori banda situata nel componente di decodifica audio e video chiamato AppleAVD. La vulnerabilità potrebbe portare all'esecuzione di codice arbitrario (noto anche come esecuzione di codice remoto) con privilegi del kernel. La vulnerabilità è stata risolta con un migliore controllo dei limiti.
L'altra vulnerabilità è stata identificata come CVE-2022-22674, che è un problema di lettura fuori limite nel modulo del driver di grafica Intel. Il problema potrebbe consentire ad attori malintenzionati di leggere la memoria del kernel, ed è stato anche affrontato con una migliore convalida degli input. Ci sono prove per exploit attivi, troppo, Mela disse.
All'inizio di quest'anno, Il ricercatore di sicurezza Ryan Pickren lo ha scoperto e segnalato ad Apple quattro vulnerabilità di macOS che hanno esposto il browser Safari.
L'hack del ricercatore "ha ottenuto con successo l'accesso non autorizzato alla fotocamera sfruttando una serie di problemi con la condivisione di iCloud e Safari 15". Come risultato della ricerca, 4 sono emersi difetti zero-day – CVE-2021-30861, CVE-2021-30975, e due senza CVE. Pickren ha segnalato la catena di vulnerabilità ad Apple ed è stato premiato $100,500 come ricompensa.