Apple heeft updates uitgebracht voor drie zero-day-fouten die in het wild zijn uitgebuit.
CVE-2021-30869, CVE-2021-30860, CVE-2021-30858
De eerste actief uitgebuit zero-day fout, CVE-2021-30869, is opgelost in updates voor macOS Catalina en iOS 12.
Volgens de officiële adviesorgaan, "een kwaadwillende toepassing kan willekeurige code uitvoeren met kernelprivileges." Het bedrijf is op de hoogte van exploits die de kwetsbaarheid in het wild kunnen benutten. Technische details zijn schaars, maar patchen is verplicht.
De update is van toepassing op iPhone 5s, iPhone 6, iPhone 6 Meer, iPad Air, iPad mini 2, iPad mini 3, en iPod touch (6e generatie). Om de fout te herstellen, een probleem met typeverwarring is verholpen door een verbeterde statusverwerking, Apple toegelicht.
Er werden ook nog twee kwetsbaarheden aangepakt: een probleem met een overloop van gehele getallen, bekend als CVE-2021-30860 en bekendgemaakt door The Citizen Lab. “Het verwerken van een kwaadwillig vervaardigde PDF kan leiden tot het uitvoeren van willekeurige code. Apple is op de hoogte van een melding dat dit probleem mogelijk actief is misbruikt,”Het bedrijf merkte.
CVE-2021-30858, een gebruik na gratis kwetsbaarheid, werd gemeld door een anonieme onderzoeker.
Eerder deze week, een zero-day-kwetsbaarheid in macOS die Big Sur treft en eerdere versies werden openbaar gemaakt.
De bug zit in het macOS Finder-systeem en kan een externe aanvaller in staat stellen gebruikers te misleiden om willekeurige opdrachten uit te voeren. Blijkbaar, er is nog steeds geen patch voor het probleem, die werd ontdekt door de onafhankelijke beveiligingsonderzoeker Park Minchan en gerapporteerd aan het SSD Secure Disclosure-programma.